CVE-2026-41936Vvveb 1.0.8.2之前版本存在XML外部实体(XXE)注入漏洞。该漏洞源于管理员“工具/导入”功能中XML解析器配置不当。经过身份验证的site_admin用户可利用此漏洞读取服务器任意文件,并利用解析结果修改数据库记录,甚至覆盖管理员密码哈希值,进而获取完全控制权。
该漏洞的核心在于`system/import/xml.php`未正确配置XML解析器以阻止外部实体解析。攻击者拥有site_admin权限后,通过后台“工具/导入”功能上传特制的XML文件。在XML中定义DOCTYPE实体,引用`file:///etc/passwd`等本地文件路径或`php://filter`读取源码。服务器解析XML时会执行这些外部请求。由于导入逻辑会将解析后的数据存入数据库,攻击者不仅能造成文件泄露,还能构造恶意数据覆盖`users`表中的管理员密码哈希。这使得攻击者能够重置管理员密码,结合文件读取能力,造成严重的数据泄露和服务器沦陷。