
Prueba de concepto para CVE-2025-60655: Ejecución remota de código mediante carga de archivos sin restricciones evadiendo la validación JavaScript del lado del cliente, permitiendo la ejecución de scripts PHP arbitrarios en el servidor.
| Investigadores | DotAdrien |
| Severidad | 9.8 (CRÍTICO) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Software | Script Pag |
Una vulnerabilidad crítica en el sistema de subida de imágenes permite la Ejecución Remota de Código (RCE). La aplicación se basa únicamente en JavaScript del lado del cliente para validar los tipos de archivo. Al omitir estas comprobaciones JS, un atacante puede subir scripts PHP maliciosos. Combinado con una inyección SQL para recuperar la ruta del archivo, el atacante puede ejecutar código arbitrario en el servidor.