CVE-2018-25162

HIGH CVSS 4.0: 7,1
Обновлено 6 марта 2026
PHP
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-434 (Unrestricted File Upload (Неограниченная загрузка файлов))
Поставщик PHP
Публичный эксплойт Да

2-Plan Team 1.0.4 содержит уязвимость для загрузки произвольных файлов, которая позволяет прошедшим проверку подлинности злоумышленникам загружать исполняемые файлы PHP путем отправки данных из составной формы в файл Managefile.php. Злоумышленники могут загружать PHP-файлы через параметр userfile1 с action=upload, которые хранятся в каталоге files и исполняются веб-сервером для удаленного выполнения кода.

Показать оригинальное описание (EN)

2-Plan Team 1.0.4 contains an arbitrary file upload vulnerability that allows authenticated attackers to upload executable PHP files by sending multipart form data to managefile.php. Attackers can upload PHP files through the userfile1 parameter with action=upload, which are stored in the files directory and executed by the web server for remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0