# N/A
### 概述
在 Pluck CMS 4.7.20-dev 版本中,存在一个任意命令执行漏洞,允许经过身份验证的攻击者通过 `albums` 模块上传或创建恶意 PHP 文件,并通过模块路由逻辑触发执行。
### 影响版本
- **4.7.20-dev**(目前未标明是否影响其他版本)
### 细节
- 攻击者可以利用 `albums` 模块上传或直接创建一个特制的 PHP 文件。
- 通过访问 `albums.site.php` 中的路由逻辑,攻击者可触发该 PHP 文件的执行。
- 漏洞通过一个 GET 参数实现远程代码执行。
### 影响
- 可导致攻击者在服务器上**任意命令执行**,可能完全控制网站或服务器。
- 漏洞需**身份验证**,只有拥有有效账户的攻击者可发起攻击。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | CVE-2025-46099 | https://github.com/0xC4J/CVE-Lists | POC详情 |
暂无评论