CVE-2025-13786CVE-2025-13786是taosir WTCMS中的一个高危代码注入漏洞,CVSS评分7.3。该漏洞存在于/index.php文件的fetch函数中,攻击者可通过操控content参数实现远程代码执行。漏洞影响WTCMS 01a5f68a3dfc2fdddb44eed967bb2d4f60487665及之前版本。由于该产品采用滚动发布模式,官方尚未提供明确的版本修复信息。攻击者可在无需认证的情况下远程利用此漏洞,对系统造成严重威胁。该漏洞已于2025年11月30日公开披露,厂商在收到提前通知后未作出任何回应。
该漏洞为代码注入(Code Injection)类型,出现在WTCMS的/index.php文件中的fetch函数。攻击者通过构造恶意的content参数,将任意PHP代码注入到服务器端并执行。由于漏洞存在于核心文件的关键函数中,且无需任何认证即可利用,攻击门槛较低。漏洞利用方式为:通过HTTP请求向/index.php发送包含恶意代码的content参数,服务器在处理该参数时未进行充分的输入过滤和参数校验,导致注入的代码被PHP解释器执行。成功利用后可获得服务器命令执行权限,实现对目标系统的完全控制。