cve-2026-30877 basercms

  1. Сергей Попов

    На проверке CVE-2026-21861 baserCMS: уязвимость OS Command Injection через функцию обновления ядра

    При diff'е патча baserCMS 5.2.3 нашлось то, что в 2026 году не ожидаешь увидеть в production-коде: POST-параметр php из формы обновления ядра конкатенируется в строку и уходит напрямую в exec() - без escapeshellarg(), без allowlist, без какой-либо проверки. Просто голый пользовательский ввод в...