TinyWebGallery 1.5及早期版本存在PHP远程文件包含漏洞,远程攻击者可以借助提交到(1) image.php脚本或(2) image.php2脚本的image参数中的 URL执行任意PHP代码。