CVE-2026-4875itsourcecode Free Hotel Reservation System 1.0版本存在安全漏洞。该漏洞源于/admin/mod_amenities/index.php?view=add文件中对image参数的处理存在缺陷。由于未对上传文件进行严格限制,具有高权限的攻击者可利用此漏洞远程上传任意文件。此漏洞已被公开披露,可能对系统的机密性、完整性和可用性造成低程度影响。
该漏洞属于典型的任意文件上传漏洞。在itsourcecode Free Hotel Reservation System 1.0的后台管理模块中,/admin/mod_amenities/index.php?view=add接口负责处理设施图片的添加功能。系统在处理image参数时,未对上传文件的类型、后缀名及内容进行严格的安全校验。攻击者虽然需要具备高权限(如管理员账号)才能访问该功能,但一旦登录,即可构造恶意HTTP请求,将包含恶意代码的脚本(如PHP Webshell)伪装成图片进行上传。由于服务器端未能正确识别并拦截此类文件,攻击者可成功上传文件至服务器,进而导致服务器被控制或敏感信息泄露。