CVE-2026-30643DedeCMS 5.7.118版本存在严重的安全漏洞,该漏洞允许攻击者无需认证即可利用模块上传功能中的缺陷。通过构造恶意的setup tag值,攻击者能够在服务器端执行任意代码。由于该漏洞无需用户交互且网络利用复杂度低,其对系统的机密性、完整性和可用性均构成极高威胁,CVSS评分高达9.8。
该漏洞源于DedeCMS在处理模块上传请求时,对用户输入的`setup`标签参数缺乏严格的过滤和校验机制。攻击者可以向受影响系统的模块上传接口发送特制的HTTP POST请求,在请求载荷中包含含有恶意PHP代码的`setup`标签值。当系统处理该模块上传逻辑时,会将恶意内容写入服务器上的特定文件(如配置文件或缓存文件),或者直接动态执行其中的代码。由于CVSS向量显示PR:N,意味着该接口可能未强制要求身份验证,攻击者可匿名利用此漏洞。一旦代码执行成功,攻击者即可获得服务器权限,进行文件读写、数据库操作或进一步的内网渗透。