CVE-2025-15394

MEDIUM CVSS 4.0: 5,1 EPSS 0.06%
Обновлено 13 января 2026
Idreamsoft
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 8.0.0
Тип уязвимости CWE-74 (Внедрение), CWE-94 (Внедрение кода)
Поставщик Idreamsoft
Публичный эксплойт Нет

Уязвимость была обнаружена в iCMS до версии 8.0.0. Затронута функция сохранения файла app/config/ConfigAdmincp.php обработчика параметров POST компонента. Манипулирование конфигурацией аргументов приводит к внедрению кода.

Атака может быть запущена удаленно. Эксплойт теперь общедоступен и может быть использован. С поставщиком заранее связались по поводу этой информации, но он никак не отреагировал.

Показать оригинальное описание (EN)

A vulnerability was detected in iCMS up to 8.0.0. Affected is the function Save of the file app/config/ConfigAdmincp.php of the component POST Parameter Handler. The manipulation of the argument config results in code injection. The attack can be launched remotely. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Idreamsoft Icms
cpe:2.3:a:idreamsoft:icms:*:*:*:*:*:*:*:*
<= 8.0.0

Связанные уязвимости