CuteNews 1.3.6及其早期版本存在PHP remote file inclusion漏洞。远程攻击者借助(1)show_archives.php或者(2) show_news.php的cutepath参数执行任意PHP代码。