
إثبات المفهوم لـ CVE-2025-60655: تنفيذ التعليمات البرمجية عن بُعد عبر تحميل ملف غير مقيد يتجاوز التحقق من صحة JavaScript من جانب العميل، مما يتيح تنفيذ نصوص PHP تعسفية على الخادم.
تسمح ثغرة أمنية خطيرة في نظام رفع الصور بتنفيذ التعليمات البرمجية عن بُعد (RCE). يعتمد التطبيق فقط على JavaScript من جهة العميل للتحقق من أنواع الملفات. من خلال تجاوز هذه الفحوصات الخاصة بـ JavaScript، يمكن للمهاجم رفع نصوص برمجية ضارة بلغة PHP. وبالاقتران مع حقن SQL لاسترجاع مسار الملف، يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية على الخادم.