CVE-2026-1424CVE-2026-1424是PHPGurukul News Portal 1.0版本中的一个安全漏洞。该漏洞位于Profile Pic Handler组件中,攻击者可以利用此漏洞上传任意文件到服务器。漏洞的CVSS评分为4.7,属于中等严重程度。由于该漏洞需要高权限才能利用,因此主要威胁来自内部用户或已被认证的攻击者。攻击者通过构造恶意文件并上传到服务器,可能导致远程代码执行、敏感信息泄露或服务器完全沦陷。漏洞已被公开披露,相关的利用代码也已在互联网上流传,建议相关用户尽快采取防护措施。
该漏洞存在于PHPGurukul News Portal 1.0的Profile Pic Handler组件中。攻击者在获取高权限账户后,可以访问用户头像上传功能。该功能在处理文件上传时未对上传文件的类型、内容和扩展名进行严格的验证和过滤。攻击者可以绕过客户端的文件类型检查,上传包含恶意代码的文件(如PHP脚本文件)。上传成功后,攻击者可以通过访问上传的文件路径来执行服务器端代码,从而实现远程代码执行。此外,攻击者还可以上传包含钓鱼内容的HTML页面或恶意可执行文件,用于进一步的攻击活动。漏洞的利用需要攻击者具有高权限(PR:H),但一旦利用成功,将对系统的机密性、完整性和可用性造成影响(均为低影响级别)。