EZPX Photoblog的system/application/views/public/commentform.php存在PHP远程文件包含漏洞,远程攻击者可以利用tpl_base_dir参数的URL执行任意PHP代码。