CVE-2026-39389CI4MS是一款基于CodeIgniter 4框架的内容管理系统,提供生产就绪的模块化架构、RBAC授权及主题支持。在0.31.4.0之前的版本中存在一处安全漏洞,CVSS v3.1评分为6.7,属于中危级别。该漏洞要求攻击者具备高权限(PR:H),且无需用户交互即可利用。成功利用此漏洞可能导致攻击者获取系统的高机密性信息、破坏数据完整性,并对系统可用性造成轻微影响。官方已在0.31.4.0版本中修复了该问题。
该漏洞源于CI4MS在处理用户输入或文件上传时的逻辑缺陷。由于CodeIgniter 4框架的特性,若应用程序未对高权限用户提交的特定参数进行严格的类型校验或过滤,攻击者可能利用文件上传功能(如主题或模块安装)上传恶意Webshell。此外,漏洞可能存在于动态组件加载机制中,攻击者可通过构造恶意的序列化数据或路径遍历字符串,触发不安全的反序列化操作或文件包含漏洞。鉴于CVSS向量中的PR:H(高权限),攻击者通常需要先通过社工或其他漏洞获取管理员权限,随后利用此漏洞在服务器后台执行任意系统命令,从而完全控制服务器。