
Доказательство концепции для CVE-2025-60655: удаленное выполнение кода через неограниченную загрузку файлов, обходящую валидацию на стороне клиента с помощью JavaScript, что позволяет выполнение произвольного PHP-скрипта на сервере.
| Исследователи | DotAdrien |
| Серьезность | 9.8 (CRITICAL) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Программное обеспечение | Script Pag |
Критическая уязвимость в системе загрузки изображений позволяет выполнить удаленное выполнение кода (RCE). Приложение полагается исключительно на клиентский JavaScript для проверки типов файлов. Обходя эти проверки JS, злоумышленник может загрузить вредоносные PHP-скрипты. В сочетании с SQL-инъекцией для получения пути к файлу злоумышленник может выполнить произвольный код на сервере.