CVE-2025-15393CVE-2025-15393是影响Kohana KodiCMS的一款中危代码注入漏洞,CVSS评分6.3。该漏洞存在于Layout API端点的Save函数中,攻击者可以通过操纵content参数注入恶意代码。由于该漏洞可远程利用且无需用户交互,低权限攻击者即可实施攻击,存在被恶意利用的风险。KodiCMS是一个基于Kohana框架开发的内容管理系统,广泛用于网站构建。漏洞已于2025年12月31日公开披露,厂商在收到安全通知后未作出任何回应,用户需自行采取防护措施。
该漏洞位于cms/modules/kodicms/classes/kodicms/model/file.php文件的Save函数中。漏洞根源在于对用户提交的content参数缺乏充分的输入过滤和验证,攻击者可以在content参数中注入PHP代码或其他可执行命令。当Save函数处理该参数时,未经过滤的恶意代码会被写入文件或被解释执行。攻击者利用Layout API端点(/cms/modules/kodicms/classes/kodicms/model/file.php)可直接发起攻击。CVSS向量显示攻击复杂度低(AC:L),权限要求为低权限(PR:L),攻击者无需特殊认证即可利用。成功利用后可导致机密性、完整性和可用性均受到低级别影响。