Cosmoshop 8.11.106及之前版本的(1) edit_mailtexte.cgi和(2) bestmail.cgi存在目录遍历漏洞。 远程管理员可以借助file参数(该参数中包含..)序列,读取任意文件。