
PESCMS Team 2.2.1において、攻撃者はZIPアーカイブに.phpファイルを配置することで、/Public/?g=Team&m=Setting&a=upgrade 経由で任意のPHPコードをアップロードおよび実行できる可能性があります。
PESCMS Team 2.2.1 では、ZIP アーカイブ内に .php ファイルを配置することで、攻撃者が /Public/?g=Team&m=Setting&a=upgrade を通じて任意の PHP コードをアップロードおよび実行できる可能性があります。詳細は (https://github.com/lazyphp/PESCMS-TEAM/issues/2) を参照してください。