
Proof-of-concept für CVE-2025-60655: Remote Code Execution durch Umgehung der clientseitigen JavaScript-Validierung mittels uneingeschränktem Dateiupload, was die Ausführung beliebiger PHP-Skripte auf dem Server ermöglicht.
Eine kritische Schwachstelle im Bild-Upload-System ermöglicht Remote-Code-Ausführung (RCE). Die Anwendung verlässt sich ausschließlich auf clientseitiges JavaScript, um Dateitypen zu validieren. Durch Umgehung dieser JS-Prüfungen kann ein Angreifer schädliche PHP-Skripte hochladen. In Kombination mit einer SQL-Injection zur Ermittlung des Dateipfads kann der Angreifer beliebigen Code auf dem Server ausführen.