CVE-2026-7388EyouCMS 1.7.9及以下版本中存在一个安全漏洞,该漏洞位于组件Template File Handler的`application/admin/logic/FilemanagerLogic.php`文件中的`editFile`函数。由于对用户输入处理不当,攻击者可以通过远程操作导致代码注入。目前该漏洞的利用代码已被公开,且项目方尚未对此问题做出回应。
该漏洞的根本原因在于EyouCMS后台文件管理功能中的`editFile`函数未对编辑内容进行有效的安全过滤。攻击者需要拥有管理员权限(PR:H)才能访问此接口。通过构造特定的数据包,攻击者可以修改服务器上的模板文件(如PHP文件),将恶意代码注入其中。当系统渲染或加载这些被修改的模板时,注入的恶意代码将被服务器端解析并执行,从而实现远程代码执行。由于攻击无需用户交互(UI:N)且攻击复杂度低(AC:L),该漏洞对内部网络或已获取后台权限的攻击者具有较高利用价值。