CVE-2026-32756Admidio是一款开源在线成员管理系统,其5.0.6及以下版本存在严重的任意文件上传漏洞。该漏洞源于Documents & Files模块中CSRF验证与文件扩展检查的逻辑设计缺陷。拥有上传权限的攻击者可通过提交无效CSRF令牌绕过安全限制,上传恶意PHP脚本,最终导致服务器远程代码执行,造成完全的系统沦陷和数据泄露风险。
该漏洞核心在于Admidio的Documents & Files模块中UploadHandlerFile.php的验证逻辑缺陷。系统在设计上同时依赖CSRF令牌验证和文件扩展名白名单来确保上传安全。然而,当处理上传请求时,如果CSRF令牌无效,代码逻辑可能导致后续的文件扩展名验证流程被绕过或未正确执行。具体而言,攻击者首先需要是拥有上传权限的认证用户,随后构造一个包含恶意PHP代码的文件上传请求,并在请求中故意篡改或缺失CSRF令牌。服务器接收到请求后,因CSRF校验失败而未执行严格的扩展名检查,直接将恶意文件保存至服务器。攻击者随后通过特定的URL访问该PHP文件,迫使Web服务器解析并执行其中的恶意代码,从而在服务器端执行任意系统命令,完全控制服务器。