漏洞描述 MojoPortal 是一个可扩展、跨数据库、移动友好的 web 内容管理系统(CMS)和 web 应用程序框架。MojoPortal CMS 的 /api/BetterImageGallery/imagehandler 接口存在文件读取漏洞(CVE-2025-28367)。在版本 <=2.9.0.1 中,该漏洞可能导致 ViewState 反序列化问题,未经身份验证的攻击者可以利用此漏洞泄露 Web 根目录中的敏感文件,包括 Web.config 文件。
相关漏洞推荐 mojoPortal imagehandler存在任意文件读取漏洞 无POC 2025-08-26 | mojoPortal mojoPortal imagehandler存在任意文件读取漏洞,攻击者可构造恶意请求获取系统主机敏感信息。 CVE-2023-24322: mojoPortal 2.7.0.0 - Cross-Site Scripting POC 2025-08-01 | mojoPortal mojoPortal 2.7.0.0 contains a cross-site scripting vulnerability in the FileDialog.aspx component, w... CVE-2023-44012: mojoPortal v.2.7.0.0 - Cross-Site Scripting POC 2025-08-01 | mojoPortal Cross Site Scripting vulnerability in mojoPortal v.2.7.0.0 allows a remote attacker to execute arbit... Wordpress Plugin Depicter /wp-admin/admin-ajax.php depicter-lead-list SQL 注入漏洞(CVE-2025-2011) 无POC 2025-09-19 | Wordpress WordPress插件Depicter的滑块和弹出窗口构建器在包括3.6.1版本在内的所有版本中,由于用户提供的参数缺乏足够的转义处理和现有SQL查询的预处理不足,存在通用的SQL注入漏洞。该漏洞可以... Wordpress Plugin Eventin /wp-admin/admin-ajax.php proxy_image 文件读取漏洞(CVE-2025-3419) 无POC 2025-09-19 | Wordpress Event Manager, Events Calendar, Tickets, Registrations – Eventin 是一个用于 WordPress 的插件。该漏洞存在于其 proxy_i...