CVE-2026-32985Xerte Online Toolkits 3.14及更早版本在模板导入功能中存在严重的未认证任意文件上传漏洞。由于未对上传接口进行身份验证,远程攻击者可以上传包含恶意PHP载荷的ZIP压缩包,该文件会被解压到Web可访问目录并被直接执行,从而获取服务器最高权限。
该漏洞的核心在于`import.php`文件未实施严格的身份验证检查,允许未授权用户访问。攻击者利用此缺陷,通过发送特制的ZIP压缩包进行模板导入。ZIP包内包含伪装成媒体文件的PHP脚本。服务器在接收并自动解压文件时,未能有效过滤文件扩展名或路径遍历字符,导致PHP文件被释放至Web可访问的`media`目录下。随后,攻击者通过HTTP请求直接访问该恶意文件,触发PHP解释器执行系统命令。由于代码在Web服务器上下文中运行,攻击者可窃取数据、篡改页面或植入持久性后门,完全控制受影响的服务器。