CVE-2026-5248Gougucms 4.08.18版本存在安全漏洞,位于用户注册处理组件中。攻击者可利用reg_submit函数中的level参数缺陷,通过动态对象属性赋值进行攻击。该漏洞允许远程攻击者绕过正常权限检查,可能导致权限提升。厂商目前未对此漏洞做出响应,且利用代码已公开披露。
该漏洞源于`gougucms-master\app\home\controller\Login.php`文件中的`reg_submit`函数。在处理用户注册请求时,系统未严格过滤传入的参数(如`level`),直接将其用于对象属性的动态赋值。这种“批量赋值”缺陷允许攻击者在注册新用户时,通过构造恶意的HTTP请求,修改本应受保护的属性(例如用户等级),从而在无需经过正常审核流程的情况下获取较高权限。