CVE-2025-67436CVE-2025-67436是PluXml CMS 5.8.22版本中的一个高危安全漏洞,属于认证后的远程代码执行(RCE)漏洞。该漏洞允许具有管理员面板访问权限的攻击者通过注入恶意PHP webshell到主题文件中(如home.php)来实现远程代码执行。攻击者利用PluXml CMS的主题文件编辑功能,在管理员认证的情况下,可以将恶意PHP代码写入服务器端的主题文件中。一旦webshell被成功植入,攻击者可以通过HTTP请求执行任意PHP代码或系统命令,从而完全控制目标服务器。此漏洞的CVSS评分为6.5,属于中等严重程度,主要因为攻击需要管理员权限这一前置条件。攻击向量为网络层面,复杂度较低,但需要高权限认证才能实施攻击。漏洞主要影响系统的机密性和完整性,可导致敏感数据泄露和系统完整性破坏。
该漏洞存在于PluXml CMS 5.8.22的主题文件管理功能中。攻击者通过以下技术路径实现RCE:首先,攻击者需要获取PluXml CMS的管理员账户凭据并登录管理后台。登录后,攻击者访问主题文件编辑器功能,通常位于主题管理或文件管理模块。攻击者选择一个可写的主题文件(如home.php),该文件通常位于themes/目录下。攻击者通过文件编辑功能,在文件内容中注入恶意PHP webshell代码,例如:<?php if(isset($_GET['cmd'])){ system($_GET['cmd']); } ?>。保存文件后,webshell被写入服务器磁盘。由于PHP文件会被Web服务器解析,攻击者可以通过构造特定的HTTP请求来触发webshell执行命令。例如:GET /themes/[theme_name]/home.php?cmd=whoami。Web服务器会解析PHP代码并执行system()函数,将命令执行结果返回给攻击者。攻击者可以利用此方式执行任意系统命令、读取敏感文件或进一步渗透内网。漏洞的根本原因在于PluXml CMS的主题文件编辑功能缺乏足够的输入验证和安全过滤,允许直接写入PHP代码且未对文件内容进行安全检查。