CVE-2026-34414Xerte Online Toolkits 3.15及更早版本在elFinder连接器端点存在相对路径遍历漏洞。由于rename命令中的name参数未正确过滤路径遍历序列,攻击者可将项目媒体目录中的文件移动至文件系统任意位置。该漏洞可能导致覆盖应用文件、存储型跨站脚本攻击,或配合其他漏洞实现未认证的远程代码执行。
该漏洞源于Xerte Online Toolkits集成的elFinder组件处理文件重命名请求时的逻辑缺陷。具体位于/editor/elfinder/php/connector.php接口,当处理rename命令时,程序未对用户提交的name参数进行充分的路径规范化处理,导致攻击者可以注入“../”等目录遍历字符。利用方式通常要求攻击者拥有低权限账户,通过构造恶意HTTP请求,将项目媒体目录下的可控文件(如图片或上传的脚本)移动到Web根目录或其他敏感位置。成功利用后,攻击者可覆盖系统文件造成拒绝服务,或通过移动恶意PHP文件实现远程代码执行,从而完全控制服务器。参考链接中的GitHub仓库已验证了该漏洞结合其他弱点导致RCE的可行性。