CVE-2026-5331OpenCart 4.1.0.3版本存在路径遍历漏洞。该漏洞位于Extension Installer Page组件的installer.php文件中。由于程序未正确过滤用户输入,拥有高权限的攻击者可远程发起攻击,利用路径遍历手段访问服务器上的非预期文件。目前厂商尚未对此漏洞做出响应。
该漏洞的根源在于OpenCart的扩展安装功能(installer.php)未能对用户提交的文件路径参数进行充分的校验。攻击者可以通过构造包含“../”等跳转字符的恶意输入,绕过目录限制,访问服务器文件系统中的任意位置。由于CVSS向量显示攻击复杂度低且需要高权限(PR:H),攻击者必须先获得管理员账户权限。成功利用该漏洞后,攻击者可能导致敏感信息泄露(机密性低),文件被篡改(完整性低)或服务中断(可用性低)。鉴于公开披露且厂商未回应,该风险在受控环境下依然存在。