CVE-2025-67888Control Web Panel (CWP) 在 0.9.8.1209 之前的版本中存在严重的远程代码执行漏洞。该漏洞源于 /admin/index.php 接口在处理“api”参数时,未对传入的“key”参数进行严格的过滤和清洗。前提条件是服务器安装了 Softaculous 或 SitePad 组件。未经身份认证的攻击者可利用此漏洞发送特制请求,在目标服务器上以 root 权限执行任意操作系统命令,导致服务器被完全控制。
该漏洞属于典型的操作系统命令注入漏洞。在受影响的 Control Web Panel 版本中,`/admin/index.php` 脚本处理请求时存在逻辑缺陷。具体而言,当请求中设置了特定的“api”参数时,程序会将 GET 请求中的“key”参数值直接拼接到系统 Shell 命令中执行,且未对用户输入进行任何形式的清洗或转义处理。由于 CWP 的核心服务通常以 root 权限运行,这导致了权限提升的风险。攻击者无需经过身份验证,只需向目标服务器发送精心构造的 HTTP GET 请求,在“key”参数中注入恶意的 Shell 命令(例如利用反引号或管道符)。值得注意的是,该漏洞的触发依赖于服务器环境中安装了 Softaculous 或 SitePad 组件。一旦满足条件,攻击者即可继承 Web 服务器进程的高权限,在系统后台执行任意代码,从而完全接管服务器。