CVE-2025-14729CVE-2025-14729是CTCMS内容管理系统中的一个高危代码注入漏洞。该漏洞存在于系统的后端应用配置模块中,具体位于/ctcms/libs/Ct_App.php文件的Save函数。攻击者可以通过操纵CT_App_Paytype参数实现任意代码执行。由于该漏洞需要高权限用户才能利用,因此主要威胁对象为具有管理员或高级权限的内部用户。漏洞影响范围涵盖CTCMS 2.1.2及之前的所有版本。攻击者一旦成功利用此漏洞,可以在服务器上执行任意系统命令,获取敏感数据,甚至完全控制受影响的系统。该漏洞的利用代码已被公开披露,增加了实际被利用的风险。建议受影响的用户尽快升级到最新版本或采取临时缓解措施。
该漏洞属于代码注入(Code Injection)类型,存在于CTCMS的后端应用配置模块中。具体漏洞点位于/ctcms/libs/Ct_App.php文件的Save函数,该函数在处理用户输入的CT_App_Paytype参数时未进行充分的输入验证和过滤。攻击者可以通过构造恶意 payload,将任意PHP代码注入到服务器端并执行。攻击流程如下:首先攻击者需要获取高权限账户登录后台管理系统;然后导航至应用配置模块;接着在CT_App_Paytype参数中注入恶意PHP代码;最后触发Save函数时,注入的代码将被执行。由于漏洞涉及参数直接参与代码执行,攻击者可以实现命令执行、文件读写等高危操作。建议开发团队在所有用户输入点实施严格的输入验证,并避免使用危险函数如eval()处理用户可控数据。