
Prova de conceito para CVE-2025-60655: Execução Remota de Código através de upload irrestrito de arquivos burlando a validação JavaScript do lado do cliente, permitindo a execução arbitrária de scripts PHP no servidor.
| Pesquisadores | DotAdrien |
| Gravidade | 9.8 (CRÍTICO) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Software | Script Pag |
Uma vulnerabilidade crítica no sistema de upload de imagens permite a Execução Remota de Código (RCE). A aplicação depende exclusivamente de JavaScript do lado do cliente para validar os tipos de arquivo. Ao ignorar essas verificações JS, um atacante pode enviar scripts PHP maliciosos. Combinado com uma injeção SQL para recuperar o caminho do arquivo, o atacante pode executar código arbitrário no servidor.