在 Piwigo 版本低于 v16.4.0 时,其图像上传处理机制存在任意文件读取和远程代码执行漏洞。该漏洞发生在启用 Imagick 图像处理库的情况下,原因是系统对用户提交的图像文件验证不足且处理不安全。 攻击者可通过利用“格式混淆”技术(例如将 SVG 内容伪装成 PNG 格式),触发对嵌入 SVG 元素的不当解析。这些 SVG 元素可能引用本地文件,从而导致敏感文件被读取。 在更复杂的攻击场景中,攻击者可滥用 Imagick 对 Magick Scripting Language(MSL,Imagick 脚
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-42322 | 9.1 CRITICAL | Piwigo: Authenticated RCE via File Upload in Logo Upload Feature |
| CVE-2026-62262 | 9.1 CRITICAL | Piwigo: Unauthenticated SQL injection in `pwg.images.filteredSearch.create` |
| CVE-2026-44642 | 8.1 HIGH | Piwigo: SQL injection in upgrade authentication allows unauthenticated upgrade authorizati |
| CVE-2026-42324 | 7.2 HIGH | Piwigo: Second-Order SQL Injection |
| CVE-2026-42323 | 7.2 HIGH | Piwigo: SQL Injection in Batch Manager |
No comments yet