CVE-2025-15457CVE-2025-15457是bg5sbk MiniCMS(一个轻量级内容管理系统)中发现的高危安全漏洞。该漏洞存在于管理后台的post.php文件中的Trash File Restore(回收站文件恢复)处理组件。由于程序对文件恢复功能缺乏适当的身份验证检查,攻击者可以在未登录管理后台的情况下,直接调用恢复接口将已删除的文章从回收站中恢复出来。漏洞影响MiniCMS 1.8及以下所有版本。攻击者利用此漏洞可以绕过正常的认证流程,非法访问和操作网站的回收站内容,可能导致数据完整性问题。此外,该漏洞的CVSS评分为7.3,属于高危级别,表明其具有实际的安全威胁。由于漏洞利用代码已公开,攻击者可以轻易获取并使用,强烈建议受影响用户立即采取修复措施。该漏洞由vuldb.com的安全研究人员发现并报告,但截至披露时,厂商尚未做出响应。
该漏洞的核心问题在于MiniCMS管理后台的访问控制机制存在缺陷。具体来说,/minicms/mc-admin/post.php文件中的Trash File Restore Handler组件在处理回收站文章恢复请求时,未正确验证请求发起者的身份和权限。正常情况下,恢复已删除文章应该需要管理员登录会话,但程序未对此操作进行强制认证检查。攻击者可以直接构造HTTP请求到恢复接口,绕过登录验证流程。漏洞的技术根源在于:1) 恢复功能缺少session验证;2) 未检查用户是否具有管理权限;3) 未验证操作来源是否来自合法的管理后台。攻击者通过分析网站结构后发现,回收站恢复功能的请求路径和参数格式,可以通过直接发送HTTP请求来触发,无需任何身份凭证。这使得任何人都可以远程利用此漏洞。