← volver
CVE-2018-25270

ThinkPHP 5.0.23 Remote Code Execution via invokefunction

CVSS 9.3 CRITICALEPSS 0.9%CWE-639
Vexday Risk Score
48Atención
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 9.3EPSS 0.9%KEV nãoPoC públicaNuclei Metasploit Patch
Ciclo de vida
22 abr 2026Publicada en NVD
Recomendación: Planificar corrección próxima — ya existe PoC pública.
ThinkPHP 5.0.23 contains a remote code execution vulnerability that allows unauthenticated attackers to execute arbitrary PHP code by invoking functions through the routing parameter. Attackers can craft requests to the index.php endpoint with malicious function parameters to execute system commands with application privileges.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
Thinkphp · ThinkPHP
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →