meBiblio 0.4.7版本中的upload/uploader.html存在未限制文件上传漏洞。远程攻击者可以通过先上传一个.php文件,再借助对files/目录的一个直接请求访问它,从而实现任意代码执行。