Johannes Erdfelt Kawf 1.0及更早版本中存在多个PHP远程文件包含漏洞。远程攻击者可以通过(1)main.php或(2)user/account/main.php的config参数中的URL,执行任意PHP代码。