CVE-2026-1141CVE-2026-1141是PHPGurukul News Portal 1.0版本中的一个中等严重性安全漏洞。该漏洞存在于管理后台的添加子管理员页面(/admin/add-subadmins.php)中,由于缺乏适当的权限验证机制,导致低权限用户可以执行原本仅管理员可用的操作。攻击者无需高权限账户即可访问和操作子管理员管理功能,这构成了垂直权限提升风险。漏洞的CVSS评分为6.3,属于中等严重程度,可被远程利用且无需用户交互。该漏洞已被公开披露,意味着攻击者可以利用公开的漏洞信息发起攻击。
该漏洞的根本原因在于PHPGurukul News Portal 1.0的add-subadmins.php页面缺少适当的访问控制检查。正常情况下,添加子管理员的操作应当仅限超级管理员执行,但该页面未能正确验证当前用户的权限级别。攻击者可以通过直接访问/admin/add-subadmins.php路径,在已登录低权限账户的情况下,构造恶意请求来添加新的子管理员账户。由于攻击向量为网络远程(AV:N),且认证要求仅为低权限(PR:L),攻击门槛相对较低。CVSS向量的完整性影响(C:L/I:L/A:L)均为低级别,表明攻击主要影响系统的访问控制和权限管理层面,而非造成直接的机密数据泄露或系统完全沦陷。