CVE-2026-34413Xerte Online Toolkits 3.15及更早版本中存在一个严重的安全漏洞。该漏洞位于elFinder连接器端点,由于HTTP重定向后未正确终止PHP执行,导致未经身份验证的攻击者可以绕过认证检查。攻击者利用此漏洞可在项目媒体目录上执行文件操作,并结合路径遍历等技术,最终实现远程代码执行和任意文件读取,对服务器安全构成严重威胁。
该漏洞的根本原因在于`/editor/elfinder/php/connector.php`文件中的逻辑缺陷。当系统对未认证请求进行HTTP重定向时,代码未调用`exit()`或`die()`函数终止脚本,导致PHP解释器继续处理后续代码。攻击者无需登录即可访问该端点,利用elFinder接口执行创建目录、上传文件、重命名等操作。攻击链通常涉及上传恶意文件,利用路径遍历移动文件,并绕过扩展名黑名单限制。最终攻击者可在服务器端执行任意代码,获取系统权限。