HoMaP-CMS 0.1版本中的html/admin/modules/plugin_admin.php存在PHP远程文件包含漏洞。远程攻击者可以借助_settings[pluginpath]参数中的一个URI,执行任意的PHP代码。