CVE-2025-56704LeptonCMS 7.3.0版本存在严重的任意文件上传漏洞,该漏洞由于缺乏对上传文件的适当验证而导致的。LeptonCMS是一款功能强大的开源内容管理系统,广泛应用于各类网站的构建与维护。攻击者利用该漏洞可以上传包含恶意代码的ZIP或PHP文件,从而在服务器上执行任意代码,实现对目标系统的完全控制。该漏洞需要攻击者具备低权限用户身份,但无需任何用户交互即可完成攻击。成功利用此漏洞可能导致敏感数据泄露、网站篡改、服务器被完全接管等严重后果。由于CVSS评分高达8.8(高危),建议相关用户立即采取修复措施。
该漏洞存在于LeptonCMS 7.3.0的文件上传功能模块中。系统在接受用户上传的文件时,仅进行了表面的文件类型检查,而未对上传文件的实际内容进行严格的验证分析。攻击者可以通过构造特殊的ZIP压缩包或直接上传包含恶意PHP代码的文件来绕过安全检测。具体来说,攻击者可以利用系统的ZIP解压功能上传包含PHP webshell的压缩包,或者直接上传.php文件到可执行目录。由于系统未对上传文件的扩展名、MIME类型和实际内容进行三重验证,恶意文件得以成功保存在服务器上。攻击者随后可以通过HTTP请求访问这些上传的恶意文件,从而在服务器上执行任意系统命令,实现远程代码执行(RCE)。该漏洞的利用复杂度较低,攻击门槛不高,对使用受影响版本LeptonCMS的系统构成严重威胁。