CVE-2026-29014MetInfo CMS 7.9、8.0及8.1版本存在严重的未认证PHP代码注入漏洞。该漏洞源于应用程序在执行路径中对用户输入缺乏充分的中和处理。远程攻击者无需任何用户交互或身份验证,即可通过网络发送包含恶意PHP代码的特制请求。成功利用此漏洞将导致任意代码执行,攻击者可借此获取受影响服务器的完全控制权限,造成数据泄露或系统被破坏,风险极高。
该漏洞的核心成因在于MetInfo CMS在处理特定HTTP请求参数时,对用户提交的数据缺乏严格的输入验证和过滤机制,导致攻击者能够将恶意PHP代码注入到应用程序的执行上下文中。攻击者无需拥有合法账户,也无需诱导受害者进行任何交互(UI:N),仅需向存在漏洞的端点发送特制的网络数据包即可触发漏洞。由于CVSS向量显示攻击复杂度低(AC:L)且权限要求低(PR:N),这使得自动化攻击工具极易实施攻击。一旦服务器端解析并执行了注入的PHP代码,攻击者即可获得Web服务器的用户权限,进而执行系统命令、读写文件、安装后门,最终完全控制服务器。