CVE-2026-36387CODEASTRO Membership Management System v1.0版本的/add_members.php接口存在远程代码执行漏洞。由于系统在文件上传功能中缺乏必要的安全清理机制,未经身份验证的攻击者可以利用此漏洞上传恶意文件,进而在目标服务器上执行任意代码,导致系统安全性完全受损。
该漏洞的根本原因在于CODEASTRO系统在处理/add_members.php的文件上传请求时,未对用户上传的文件进行严格的安全校验。攻击者无需登录即可访问该接口。通过构造包含恶意PHP代码的文件(如Webshell),并修改HTTP请求中的Content-Type头,攻击者可以欺骗服务器接收并保存该文件。由于系统未对上传文件的扩展名进行白名单过滤,也未对文件内容进行特征检测,攻击者可以轻松绕过防护。一旦文件被上传至Web目录,攻击者通过浏览器直接访问该文件路径,Web服务器解析器将执行其中的恶意代码,导致服务器被完全控制,并可进一步横向移动。