CVE-2026-36767Shopizer v3.2.5 版本存在严重的路径遍历漏洞。由于 /content/images/add 接口未对用户输入进行有效过滤,未经身份认证的攻击者可发送恶意 POST 请求,将任意文件写入服务器可写目录。此漏洞极易被利用植入 Webshell,进而导致服务器被完全控制,造成严重的数据泄露和系统破坏风险。
该漏洞的核心原理在于 Shopizer v3.2.5 在处理 /content/images/add 接口的文件上传请求时,未能正确校验用户提供的文件名参数。应用程序直接使用未经净化的文件名进行文件写入操作,允许攻击者通过插入 "../" 序列进行目录遍历攻击。攻击者利用此缺陷,可以将原本应保存在受控目录下的文件写入到服务器的任意可写路径中,例如 Web 应用的根目录。考虑到无需任何认证即可触发该漏洞,攻击者可以自动化上传包含恶意代码的 JSP 文件(Webshell)。一旦上传成功,攻击者只需向该恶意文件发送 HTTP 请求,即可在服务器端执行任意系统命令,从而完全接管服务器。这种漏洞组合了路径遍历与任意文件写入,是导致远程代码执行(RCE)的高危路径。