
Preuve de concept pour CVE-2025-60655 : Exécution de code à distance via un téléchargement de fichier sans restriction contournant la validation JavaScript côté client, permettant l'exécution de scripts PHP arbitraires sur le serveur.
| Chercheurs | DotAdrien |
| Gravité | 9.8 (CRITICAL) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Logiciel | Script Pag |
Une vulnérabilité critique dans le système de téléchargement d'images permet l'exécution de code à distance (RCE). L'application repose uniquement sur du JavaScript côté client pour valider les types de fichiers. En contournant ces contrôles JS, un attaquant peut télécharger des scripts PHP malveillants. Combiné à une injection SQL pour récupérer le chemin du fichier, l'attaquant peut exécuter du code arbitraire sur le serveur.