Sploitus

Exploit for CVE-2023-46818

kitploit · 2026-08-29

Exploit Code

MARKDOWN38 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RVZSEC-CVE-2023-46818
# CVE-2023-46818

ISPConfig - PHP-Code-Injection PoC Exploit (Bash)

  
  


![langfile-injection](https://assets.kitploit.com/production/public/readmes/31626/a4da63d425a06d3553a20afae2d464e40f18dfb49786b1d7437f774fb1a0a2b0.png)   
  


CVE-2023-46818   
**Authentifizierte PHP-Code-Injection in ISPConfig**   
Weitere Details: **Advisory**

CVE-2023-46818 PoC

### Einleitung

`ISPConfig` Versionen <= 3.2.11 sind anfällig für eine authentifizierte PHP-Code-Injection-Schwachstelle über den Parameter `records[]` im Endpunkt `/admin/language_edit.php`. Ein böswilliger, authentifizierter Admin-Benutzer kann dies ausnutzen, um beliebigen PHP-Code einzuschleusen, was zu Remote-Code-Ausführung führt. Die Schwachstelle tritt aufgrund einer unsauberen Behandlung von Spracheingabedateien auf, die in dynamisch generiertem PHP-Code verwendet werden.

  


### Verwendung

root@kitploit:~
    
    
    git clone https://github.com/rvizx/CVE-2023-46818
    cd CVE-2023-46818
    chmod +x exploit.sh
    ./exploit.sh <target> <username> <password>
    

Hinweis: Dieser Exploit erfordert gültige ISPConfig-Admin-Anmeldeinformationen und stellt eine Command-Web-Shell bereit, die unter `/admin/sh.php` erreichbar ist. Es bietet eine terminalähnliche Schnittstelle für die kontinuierliche Ausführung von Befehlen auf dem Zielsystem.