天下漏洞,尽知其名
HIGH

CVE-2026-97150 baserCMS BcAddonMigrator 任意文件包含漏洞

影响管理员可读取或删除系统任意文件

AI 研判

baserCMS 在将 baserCMS4 风格的插件迁移为 baserCMS5 风格时,BcAddonMigrator 组件会包含插件中的 config.php 文件,导致该文件内的 PHP 代码被直接执行。攻击者若具备管理员权限,可借此读取或删除系统上的任意文件。

影响范围

baserCMS

受影响版本范围暂无公开信息,涉及 baserCMS 的 BcAddonMigrator 插件迁移功能。

漏洞详情

该漏洞属于本地文件包含(LFI)类型。BcAddonMigrator 在处理插件迁移时未对 config.php 路径做安全校验,直接将其 include 进当前执行流程,使文件中的 PHP 代码被解析执行。攻击者可利用此机制加载恶意文件或访问敏感文件,进而读取或删除系统任意文件。

利用条件与风险

利用前提是攻击者需具备管理员权限并能触发插件迁移流程。实战中可导致敏感信息泄露或文件被删除,造成数据丢失与系统完整性受损。

修复建议

官方修复方案暂无公开信息,建议关注 baserCMS 官方安全公告并及时升级。临时缓解措施包括限制管理员权限、避免在不可信插件上执行迁移操作,以及对插件目录进行访问控制。

原始情报

When converting baserCMS4-style addons to baserCMS5-style ones,
BcAddonMigrator includes “config.php” from the addon, which means the PHP code in the file is executed.
Arbitrary files on the system may be read or deleted by an administrative user.