CVE-2025-15495CVE-2025-15495是BiggiDroid Simple PHP CMS 1.0版本中的一个高危安全漏洞。该漏洞存在于管理后台的editsite.php文件中,攻击者可以通过操纵image参数实现任意文件上传。由于系统缺乏对上传文件的有效验证和过滤,攻击者可以上传恶意文件(如WebShell)并获取服务器执行权限,从而实现远程代码执行。该漏洞的CVSS评分为4.7,属于中危级别。攻击复杂度较低,但需要高权限认证。攻击者可利用该漏洞完全控制受影响的Web服务器,窃取敏感数据、植入后门或进行进一步的内网渗透。由于该漏洞的利用代码已公开披露,建议受影响的用户立即采取修复措施。
漏洞位于BiggiDroid Simple PHP CMS 1.0的/admin/editsite.php文件中的image参数处理逻辑。该功能允许管理员编辑网站配置信息,其中包括上传网站Logo或背景图片等。然而,系统在处理image参数时未对上传文件的类型、内容和扩展名进行充分的验证。攻击者可以利用这个缺陷上传包含恶意PHP代码的文件(如.php、.phtml等),然后通过访问上传的文件路径来执行任意PHP代码。由于该漏洞需要高权限认证,攻击者需要先获取管理员账户或利用其他认证绕过漏洞。成功利用后,攻击者可以在服务器上执行系统命令、上传更多恶意工具或建立持久化后门。