CVE-2025-15458CVE-2025-15458是影响bg5sbk MiniCMS 1.8及之前版本的一个高危认证绕过漏洞。该漏洞存在于管理后台的/mc-admin/post-edit.php文件中的Article Handler组件。由于对用户认证状态的验证不充分,攻击者可以在未登录或未授权的情况下直接访问文章编辑功能,执行文章的创建、修改和删除操作。此漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证和用户交互即可利用。攻击者通过网络远程发起攻击,可对系统的机密性、完整性和可用性造成低至中等程度的影响。该漏洞已于2026年1月5日公开披露,厂商在收到提前通知后未做出任何回应或修复。
该漏洞的核心问题在于MiniCMS的管理后台文章编辑功能(/mc-admin/post-edit.php)对用户权限和会话状态的验证存在缺陷。攻击者可以直接构造特定的HTTP请求绕过登录认证机制访问受保护的管理功能。具体来说,Article Handler组件在处理文章编辑请求时,未正确验证用户是否已通过管理员身份认证,导致任何匿名用户都可以执行文章管理操作。攻击者需要构造特定的URL参数和POST数据,包括文章ID、操作类型(如edit/delete)以及恶意内容,来实现对后台功能的未授权访问。由于该漏洞影响管理功能,攻击者成功利用后可修改网站内容、植入恶意代码或窃取敏感信息。