CVE-2026-30694DedeCMS v5.7.118及之前版本存在严重安全漏洞。由于`array_filter`组件处理逻辑缺陷,未经认证的远程攻击者可构造恶意请求执行任意代码,完全控制服务器。
该漏洞源于DedeCMS在处理用户输入时,未对传给`array_filter`函数的回调参数进行严格校验。`array_filter`是PHP内置函数,用于使用回调函数过滤数组。攻击者可利用参数污染或变量覆盖漏洞,将回调函数名指定为危险函数(如`assert`)。由于程序的黑名单过滤机制可被绕过,攻击者能注入恶意PHP代码。当`array_filter`处理数组时,触发回调函数执行,导致远程代码执行(RCE)。攻击者无需用户交互即可利用此漏洞,获取服务器权限,严重威胁系统安全。