CVE-2026-108101 HortusFox 文件上传漏洞
影响认证用户可上传恶意文件,导致存储型 XSS 或代码执行
HortusFox(hortusfox-web)6.3 及之前版本的 PlantAttachmentModel 组件存在不受限制的文件上传漏洞。已认证用户可通过 /plants/attachments/add 接口上传带有客户端指定扩展名的文件,并存储在 public/attachments/ 目录下。攻击者可借此上传 HTML 或 SVG 文件实施存储型 XSS,或在 .htaccess 未生效的环境中上传 PHP 文件执行任意代码。
影响范围
HortusFox(hortusfox-web)6.3 及之前版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为不受限制的文件上传(CWE-434)。成因是服务端未对上传文件的扩展名和类型进行有效校验,直接采用客户端提供的扩展名并将文件保存至 Web 可访问的 public/attachments/ 目录。攻击者上传 HTML/SVG 可触发存储型 XSS,若服务器未强制 .htaccess 规则,上传 PHP 文件即可被解析执行,实现远程代码执行。
利用条件与风险
利用需具备已认证用户权限,但普通账户即可触发;若目标环境未限制脚本解析,实战风险较高,可导致会话劫持或服务器被控。
修复建议
建议升级至官方修复版本(暂无公开信息),或对上传文件扩展名与 MIME 类型实施白名单校验、重命名存储并禁止附件目录执行脚本;临时可配置 Web 服务器禁止 public/attachments/ 下解析 PHP 等可执行文件。
HortusFox (hortusfox-web) through 6.3 contains an unrestricted file upload vulnerability in PlantAttachmentModel that allows authenticated users to store files with client-supplied extensions under public/attachments/. Attackers can upload HTML or SVG files via /plants/attachments/add for stored cross-site scripting, or PHP files where .htaccess is unenforced to execute code.