在 1.8.5.6 之前的 Content Mask WordPress 插件在将内容输出到其生成的页面时,未能对通过文章提交的内容进行适当的净化和转义,这使得即使是最低权限为“贡献者(Contributor)”的用户也可以对任何浏览或预览受影响页面的用户发起存储型跨站脚本(Stored Cross-Site Scripting,Stored XSS)攻击。 此外,1.8.5.6 之前版本的 Content Mask 插件中“通过角色限制其使用”的选项无法阻止该漏洞的发生。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | Content Mask | 1.7.1< 1.8.5.6 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Content Mask | 1.7.1 ~ 1.8.5.6 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-19855 | 6.5 MEDIUM | CleanTalk 6.87 前版本未认证短代码执行漏洞 |
| CVE-2026-85117 | 6.5 MEDIUM | Contact Form 7 Captcha 0.1.8 短代码执行漏洞 |
| CVE-2026-83537 | 5.3 MEDIUM | WP Express Checkout 2.5.0 未授权支付绕过漏洞 |
| CVE-2026-80440 | 4.8 MEDIUM | Hustle 7.8.14.2 未授权短代码执行漏洞 |
| CVE-2026-13144 | WP Travel 12.0.2 之前 未授权预订支付重置漏洞 | |
| CVE-2026-13146 | WP Travel 12.0.2 未授权预订支付状态篡改漏洞 | |
| CVE-2026-14962 | WooCommerce Request a Quote < 2.4.1 未认证SQL注入漏洞 | |
| CVE-2026-18042 | WP Travel 12.0.2前未授权任意预订取消漏洞 | |
| CVE-2026-16960 | Loops & Logic 4.3.0 未认证信息泄露 | |
| CVE-2026-75861 | WooCommerce插件3.2.10以下礼品卡被盗漏洞 | |
| CVE-2026-80339 | Stripe WooCommerce 插件<4.0.12 客户PII泄露漏洞 | |
| CVE-2026-80340 | PayPal WooCommerce 插件未授权泄露客户信息漏洞 | |
| CVE-2026-80341 | PayPal WooCommerce 插件 IDOR漏洞 | |
| CVE-2026-81021 | SupportCandy 3.5.2 未授权附件泄露漏洞 | |
| CVE-2026-81741 | Groundhogg 4.7.2 开放重定向漏洞 | |
| CVE-2026-81022 | SupportCandy 3.3.6-3.5.2 工单内容泄露 | |
| CVE-2026-82185 | WPLP Cookie Consent 4.4.2 前 设置覆盖及数据重置漏洞 | |
| CVE-2026-82848 | Masteriyo LMS 信息泄露漏洞 | |
| CVE-2026-82184 | WPLP Cookie Consent 4.4.1 信息泄露漏洞 | |
| CVE-2026-84113 | Quentn WP 1.2.14及以下 管理员SQL注入漏洞 |
显示前 20 条,共 28 条。 查看全部 → →
暂无评论