CVE-2025-15456CVE-2025-15456是bg5sbk MiniCMS(版本至1.8)中的一个高危安全漏洞。该漏洞存在于管理后台的页面发布处理组件中,具体位于/mc-admin/page-edit.php文件。由于该组件存在不正确的身份验证机制,攻击者可以在无需任何认证的情况下访问页面编辑功能,进而可能篡改网站内容、执行恶意操作或获取敏感信息。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需用户交互即可实现攻击。漏洞已于2026年1月5日公开披露,厂商尚未做出响应或发布修复补丁。由于该漏洞已被公开利用可能,建议用户尽快采取临时缓解措施或升级到安全版本。
该漏洞属于Improper Authentication(不正确的身份验证)类型。在MiniCMS 1.8及以下版本中,/mc-admin/page-edit.php文件中的Publish Page Handler组件缺乏充分的身份验证机制。攻击者可以通过构造特定的HTTP请求直接访问该管理接口,绕过登录认证流程。具体来说,攻击者可能通过直接请求管理后台的页面编辑功能点,在未通过身份验证的情况下执行页面发布操作。由于该功能点直接与数据库交互,攻击者可能利用此漏洞进行内容注入、篡改网站页面内容或进一步利用获取管理员权限。该漏洞的利用不需要复杂的攻击技术,攻击者只需了解目标系统的路径结构即可发起攻击。