CVE-2026-7238code-projects Online Music Site 1.0版本中存在一处安全缺陷。该漏洞源于/Administrator/PHP/AdminUpdateAlbum.php文件未能正确处理txtimage参数,导致出现不受限制的文件上传问题。尽管需要高权限,但远程攻击者可利用此漏洞上传恶意文件,进而对系统的机密性、完整性和可用性造成低程度影响。
该漏洞位于Online Music Site 1.0的专辑更新功能模块中。受影响的文件为/Administrator/PHP/AdminUpdateAlbum.php。在处理用户提交的专辑更新请求时,程序未对参数txtimage进行严格的文件类型、扩展名及内容验证。攻击者需首先拥有系统的高权限账户(如管理员),随后通过发送特制的HTTP POST请求向该接口上传恶意文件(如WebShell)。由于缺乏安全限制,服务器会将文件保存至Web目录。攻击者随后可通过浏览器访问该文件,从而在服务器端执行任意代码,导致系统面临被完全控制的风险。