DocMGR 0.54.2的process.php在发起直接请求时不初始化$siteModInfo变量,从而使得远程攻击者可以借助经过修改的includeModule和siteModInfo变量包含任意本地文件,也可能是远程文件。