漏洞概述 漏洞名称: 恶意文件上传导致远程代码执行(RCE) 报告者: @x4amy Hamed Kohi of Delta Obscura 描述: 该漏洞允许攻击者通过上传恶意文件(如HTML扩展名)到媒体库,从而触发远程代码执行。 影响范围 受影响文件: 受影响函数: - - - 修复方案 修改内容: - 在 数组中添加 扩展名,禁止上传HTML文件。 - 在 数组中添加 ,禁止上传特定类型的文件。 - 在 函数中,为 、 、 和 添加 参数。 代码变更