关键信息 CVE编号: CVE-2025-67436 漏洞类型: 认证远程代码执行 (RCE) 受影响版本: PluXml CMS 5.8.22 发现者: Chowdhury Faizal Ahammed 影响: 认证的管理员可以通过主题编辑器功能上传恶意PHP Web Shell,在Web服务器上执行任意PHP代码。 漏洞细节 1. 安装 2. 利用步骤 - 登录PluXml管理员面板 - 通过主题编辑器功能替换 文件中的PHP代码为恶意Web Shell - 访问网站主页,执行注入的PHP代码 3. Payload示例 4. 参考资料 - CVE-2025-67436 - PluXml官方网址 - PluXml GitHub仓库