CVE-2026-41937Vvveb CMS 1.0.8.3之前版本在插件上传模块存在无限制文件上传漏洞。拥有super_admin权限的攻击者可上传特制的ZIP文件,其中包含带有有效Slug头的plugin.php和含有恶意代码的public/index.php。一旦上传,攻击者无需额外认证即可直接访问该路径触发Web服务器用户权限下的任意PHP代码执行,造成严重的安全风险。
该漏洞的核心在于Vvveb CMS对插件上传功能的文件解压逻辑存在缺陷,未对解压后的文件路径进行严格的安全校验。攻击者首先需要拥有super_admin账户权限。利用方式是构建一个恶意的ZIP压缩包,其中必须包含一个符合特定格式(包含有效Slug头)的plugin.php文件,以及存放在public目录下的index.php文件。后者包含攻击者编写的任意PHP恶意代码。当该ZIP包通过后台上传接口提交后,系统会自动将其解压至网站根目录下的对应插件文件夹中。由于public目录通常对外部HTTP请求开放,攻击者可以直接通过浏览器或工具访问该路径,诱导Web服务器以运行Web服务的用户身份(如www-data)解析并执行恶意PHP代码,进而获取服务器控制权。