Xpression News (X-News) 1.0.1版本的news.php中存在目录遍历漏洞,当magic_quotes_gpc被禁用时,远程攻击者可以借助xnews-template参数中的一个..,来包含任意文件或获得敏感信息。