
CVE-2025-60655 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: क्लाइंट-साइड जावास्क्रिप्ट सत्यापन को दरकिनार करते हुए अप्रतिबंधित फ़ाइल अपलोड के माध्यम से रिमोट कोड निष्पादन, जो सर्वर पर मनमानी PHP स्क्रिप्ट निष्पादन को सक्षम बनाता है।
| शोधकर्ता | DotAdrien |
| गंभीरता | 9.8 (गंभीर) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| सॉफ्टवेयर | Script Pag |
इमेज अपलोड सिस्टम में एक गंभीर कमजोरी है जो रिमोट कोड निष्पादन (RCE) की अनुमति देती है। एप्लिकेशन फ़ाइल प्रकारों को मान्य करने के लिए पूरी तरह से क्लाइंट-साइड जावास्क्रिप्ट पर निर्भर करता है। इन JS जाँचों को दरकिनार करके, एक हमलावर दुर्भावनापूर्ण PHP स्क्रिप्ट अपलोड कर सकता है। फ़ाइल पथ प्राप्त करने के लिए SQL इंजेक्शन के साथ मिलकर, हमलावर सर्वर पर मनमाना कोड निष्पादित कर सकता है।