CVE-2025-15262CVE-2025-15262是BiggiDroid Simple PHP CMS 1.0中存在的一个高危安全漏洞,攻击者可利用该漏洞通过/admin/edit.php页面的Site Logo Handler组件进行无限制文件上传。该漏洞位于image参数处理逻辑中,由于系统未对上传文件的类型和内容进行有效验证,攻击者只需拥有管理员权限即可上传恶意文件(如webshell),进而可能导致服务器被完全控制。该漏洞CVSS评分为4.7,属于中危级别,但由于漏洞利用简单且已有公开利用代码,实际威胁程度较高。漏洞于2025年12月30日披露,厂商尚未发布官方修复补丁,建议用户采取临时防护措施。
该漏洞源于BiggiDroid Simple PHP CMS 1.0的/admin/edit.php文件中Site Logo Handler组件对image参数的处理存在缺陷。攻击者在已认证为管理员的前提下,可通过构造恶意请求将任意文件类型上传至服务器。漏洞利用过程如下:首先登录管理后台获取有效会话,然后构造包含恶意文件的POST请求至/admin/edit.php,目标参数为image。服务器端未进行文件类型白名单校验、MIME类型检查或文件内容检测,直接保存上传文件至web目录。攻击者上传的webshell可通过HTTP请求直接执行,从而获得服务器命令执行权限。由于上传路径通常位于web可访问目录,攻击者可轻松访问已上传的恶意文件完成最终利用。