CVE-2026-25099Bludit CMS的API插件存在严重安全漏洞。由于未对上传文件的类型和扩展名进行严格校验,拥有有效API令牌的低权限攻击者可上传任意恶意文件。攻击者利用此漏洞上传Webshell等脚本并在服务器端执行,进而实现远程代码执行,完全控制服务器。该漏洞CVSS评分为8.8,危害等级为高危,建议用户尽快修复。
该漏洞根源在于Bludit API插件在处理文件上传逻辑时存在严重缺陷。虽然需要API令牌认证,但插件未对上传文件的类型、扩展名及内容进行有效的安全校验,直接将用户提交的文件保存到Web可访问目录。攻击者利用此漏洞时,首先需获取一个合法的API令牌(通常通过低权限账号获取)。接着,攻击者构造特定的HTTP POST请求,向API接口上传包含恶意代码的脚本文件(如PHP Webshell)。由于缺乏白名单限制,服务器会接收并保存该文件。最后,攻击者通过直接访问上传文件的URL,诱导服务器解析并执行其中的恶意代码。这允许攻击者在服务器上下文中执行任意系统命令,从而窃取敏感数据、篡改页面内容或进一步横向移动,完全控制受影响的服务器。