← volver
CVE-2009-20006

osCommerce <= 2.2 Admin File Manager Arbitrary PHP Code Execution

CVSS 9.3 CRITICALEPSS 1.1%CWE-434
Vexday Risk Score
63Prioridad alta
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 9.3EPSS 1.1%KEV nãoPoC públicaNuclei Metasploit simPatch
Ciclo de vida
31 ago 2009Exploit Metasploit disponible
16 sep 2025Publicada en NVD
Recomendación: Planificar corrección próxima — ya existe PoC pública.
osCommerce versions up to and including 2.2 RC2a contain a vulnerability in its administrative file manager utility (admin/file_manager.php). The interface allows file uploads and edits without sufficient input validation or access control. An unauthenticated attacker can craft a POST request to upload a .php file containing arbitrary code, which is then executed by the server.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
osCommerce · osCommerce
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →