CVE-2025-59114CVE-2025-59114是Windu CMS中的一个中等严重性跨站请求伪造(CSRF)漏洞,CVSS评分6.5。该漏洞存在于Windu CMS的文件上传功能中,允许恶意攻击者构造恶意网页,当受害者访问该网页时,会自动向目标服务器发送恶意文件。由于文件上传功能缺乏有效的CSRF防护机制,攻击者可以在用户不知情的情况下,以受害者的身份执行未经授权的文件上传操作。攻击成功后可能导致网站被植入恶意文件、网页篡改或进一步的攻击利用。此漏洞影响Windu CMS 4.1版本,官方已在4.1 build 2250版本中修复此问题。
Windu CMS 4.1版本的file upload功能存在CSRF漏洞。攻击者可利用此漏洞构造恶意HTML页面,包含自动提交的表单,该表单指向Windu CMS的文件上传接口。表单中可包含恶意文件内容(如webshell、恶意脚本等)。当已登录的管理员或具有文件上传权限的用户访问该恶意页面时,浏览器会自动携带用户的认证cookie向目标服务器发送POST请求,执行文件上传操作。由于服务器端未正确验证请求的来源合法性(缺少token验证或Referer检查),导致攻击者可以绕过CSRF防护成功上传恶意文件。攻击者通常会利用此漏洞上传webshell以获得服务器远程代码执行能力,或上传包含恶意代码的脚本文件用于后续攻击。