Description
A flaw has been found in YiFang CMS up to 2.0.2. The impacted element is the function webUploader of the file app/app/controller/File.php of the component Backend. Executing manipulation of the argument uploadpath can lead to unrestricted upload. The attack can be launched remotely. The exploit has been published and may be used.
Es wurde eine Schwachstelle in YiFang CMS up to 2.0.2 entdeckt. Betroffen davon ist die Funktion webUploader der Datei app/app/controller/File.php der Komponente Backend. Die Bearbeitung des Arguments uploadpath verursacht unrestricted upload. Umgesetzt werden kann der Angriff über das Netzwerk. Der Exploit ist öffentlich verfügbar und könnte genutzt werden.
Problem types
Product status
2.0.1
2.0.2
Timeline
2025-09-28: | Advisory disclosed |
2025-09-28: | VulDB entry created |
2025-09-28: | VulDB entry last update |
Credits
electroN1c (VulDB User)
References
vuldb.com/?id.326213 (VDB-326213 | YiFang CMS Backend File.php webUploader unrestricted upload)
vuldb.com/?ctiid.326213 (VDB-326213 | CTI Indicators (IOB, IOC, TTP, IOA))
vuldb.com/?submit.657903 (Submit #657903 | YiFang YiFang CMS V2.0.0 Arbitrary File Upload)
github.com/...CMS-V2.0.0-Remote-Code-Execution-RCE-/issues/1