CVE-2026-9421KLiK SocialMediaWebsite 1.0版本存在严重的安全漏洞,涉及文件上传处理组件。由于upload.inc.php文件中uniqid函数的实现缺陷,导致未限制的文件上传。未经身份验证的远程攻击者可利用此漏洞上传恶意文件,进而威胁系统机密性、完整性和可用性。
该漏洞根因在于KLiK SocialMediaWebsite 1.0的文件处理组件存在逻辑缺陷。在`upload.inc.php`文件中,系统仅使用`uniqid`函数生成唯一文件名,却完全忽略了文件后缀名白名单验证和MIME类型检查。这使得攻击者能够绕过前端限制,直接向服务器上传包含恶意代码的脚本文件(例如.php或.jsp文件)。由于漏洞无需用户认证即可触发(PR:N),攻击者可发送恶意数据包,利用未授权访问接口上传WebShell。一旦文件上传成功,攻击者即可通过浏览器访问该文件,导致远程代码执行(RCE),从而窃取数据或破坏系统。