CVE-2026-22448flexcubed开发的PitchPrint插件中存在严重的路径遍历漏洞。由于对路径名的限制不当,攻击者无需认证即可利用此漏洞遍历受限制的目录。该漏洞影响11.1.2及以下版本,攻击者可通过网络发起攻击,导致任意文件删除,从而严重破坏系统的可用性。
该漏洞源于PitchPrint插件在处理文件操作请求时,未能正确验证用户输入的路径参数。具体原理是应用程序直接将用户可控的输入用于文件系统操作,未过滤如 '../' 等目录遍历字符。根据CVSS向量分析,该漏洞攻击复杂度低,无需特权且无用户交互。结合Patchstack披露的信息,利用此漏洞可导致任意文件删除。攻击者可以通过发送特制的HTTP请求(包含遍历序列)到服务器端点,诱导服务器删除Web根目录之外的关键文件(如配置文件或核心代码文件)。由于CVSS评分为7.5且主要影响为可用性(A:H),攻击成功可能导致服务拒绝或系统功能瘫痪。