CVE-2026-9445SourceCodester Simple POS and Inventory System 1.0存在文件上传漏洞。该漏洞位于/admin/addproduct.php文件中,由于文件扩展名处理组件缺乏有效的限制机制,攻击者可利用image参数上传任意文件。成功利用此漏洞可能导致远程代码执行,进而完全控制受影响的服务器。
该漏洞源于SourceCodester Simple POS and Inventory System 1.0中/admin/addproduct.php文件的文件上传逻辑缺陷。系统在处理`image`参数时,未对上传文件的类型、扩展名及内容进行有效的安全校验。攻击者可以构造特定的HTTP POST请求,绕过前端限制,将含有恶意代码的PHP脚本伪装成合法文件上传到服务器。由于文件扩展名处理组件存在漏洞,服务器会将文件保留在可访问目录中。攻击者通过直接访问上传的文件,即可使服务器解析并执行恶意代码,从而获取服务器控制权。