plume cms 1.0.4存在PHP远程文件包含漏洞。远程攻击者可以借助对(1) index.php, (2) rss.php或(3) search.php的_PX_config[manager_path]参数中的URL,执行任意PHP代码。