
Proof-of-concept für CVE-2025-60655: Remote Code Execution durch Umgehung der clientseitigen JavaScript-Validierung mittels uneingeschränktem Dateiupload, was die Ausführung beliebiger PHP-Skripte auf dem Server ermöglicht.
| Forscher | DotAdrien |
| Schweregrad | 9.8 (KRITISCH) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Software | Script Pag |
Eine kritische Schwachstelle im Bild-Upload-System ermöglicht Remote-Code-Ausführung (RCE). Die Anwendung verlässt sich ausschließlich auf clientseitiges JavaScript, um Dateitypen zu validieren. Durch Umgehung dieser JS-Prüfungen kann ein Angreifer schädliche PHP-Skripte hochladen. In Kombination mit einer SQL-Injection zur Ermittlung des Dateipfads kann der Angreifer beliebigen Code auf dem Server ausführen.