EMLOG Pro 2.6.13本地文件包含CVE-2026-46687
EMLOG Pro是基于PHP轻量化国内博客建站系统,搭建简单、占用服务器资源少,轻量化建站程序,不用复杂配置就能快速搭建网站。
一、基本情况
EMLOG Pro自带Markdown编辑、SEO优化与AI辅助创作功能,搭配丰富主题插件,后台操作清爽易懂,适合个人博客、小型资讯站。

EMLOG Pro依靠各类插件模板能自由改造站点,自带SEO与AI工具降低运营成本,安全防护比原版更强,并且还内置完善 SEO 优化。
栋科技漏洞库关注到 EMLOG Pro 2.6.13版本中存在的本地文件包含漏洞,现已被追踪为CVE-2026-46687,漏洞的CVSS 4.0评分7.7。
二、漏洞分析
CVE-2026-46687是EMLOG Pro的本地文件包含(LFI)漏洞,源于文章发布接口接收携带路径穿越字符的模板参数,存储时未做校验。
具体来说,该漏洞源于2.6.13及以下版本中,文章发布接口(api_controller.php)接收携带路径穿越字符的模板参数,存储时未做校验;
后续log_controller.php会先判断文件是否存在,再调用View::getView($template)执行文件包含操作。
使登录作者可通过文章发布接口注入路径穿越字符,任意用户/访客访问对应文章时会触发文件包含语句,执行服务器内任意PHP文件。
1、根本成因
api_controller.php:90 | template parameter only processed by addslashes+trim, does not block ../
api_controller.php:140 | Stored in database as-is, no path validation
log_model.php:266 | No sanitization after retrieval
log_controller.php:125 | file_exists confirms the traversal target exists, then allows it
log_controller.php:126 | Direct include triggers code execution
view.php:13 | Concatenates TEMPLATE_PATH + $template + .php
三、POC概念验证
1、POC代码
管理员已设置登录后刷新可查看2、在网站根目录创建webshell.php文件(与init.php同级)。
3、访问目标文章地址:
http://192.168.0.137:1001/?post=12
4、根目录下的webshell.php文件将被引入执行。
5、该攻击适用于服务器部署多个站点的场景。
攻击者只要向服务器任意目录上传PHP文件;
即便该文件无法直接访问解析,也能借助Emlog普通作者账号通过文件包含漏洞加载文件,执行任意本地PHP代码。
四、影响范围
EMLOG Pro ≤ 2.6.13
五、修复建议
EMLOG Pro ≥ 2.6.22
六、参考链接
管理员已设置登录后刷新可查看