WP Ultimate Review插件(2.4.4版本之前)在处理通过其公开评论表单提交的评论时,未正确地进行数据清洗和转义。该评论表单对未认证的访客开放,当网站启用了用户评论功能时,攻击者可借此实施存储型跨站脚本(Stored XSS)攻击。任何查看包含该评论页面的用户(包括管理员)均可能受到此攻击的影响。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | WP Ultimate Review | < 2.4.4 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | WP Ultimate Review | 0 ~ 2.4.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85015 | Unlimited Elements For Elementor < 2.0.21 - Authenticated Arbitrary File Write via Path Tr | |
| CVE-2026-101160 | WP Ultimate Review < 2.4.4 - Unauthenticated DoS via Non-Numeric Review Rating | |
| CVE-2026-80518 | WP Ultimate CSV Importer < 9.2 - Unauthenticated Imported Data Disclosure via Predictable | |
| CVE-2026-80517 | WP Ultimate CSV Importer 7.17 - 9.1 - Admin+ Stored XSS via ZIP Import SVG Upload | |
| CVE-2026-101161 | WP Ultimate Review < 2.4.4 - Unauthenticated DoS via Unset Display Settings in wp-reviews | |
| CVE-2026-101162 | WP Ultimate Review < 2.4.4 - Author+ Stored XSS via Review Overview Settings | |
| CVE-2026-103293 | MPG < 4.2.3 - Editor+ Arbitrary File Read via Project Import | |
| CVE-2026-103514 | WP 2FA < 4.1.0 - Two-Factor Authentication Bypass via TOTP Code Replay | |
| CVE-2026-86834 | MetForm 2.2.1 - 4.3.0 - Unauthenticated Debug File Disclosure via HubSpot Forms Integratio | |
| CVE-2026-86832 | MetForm < 4.3.1 - Unauthenticated Form Entry Data Disclosure via REST API | |
| CVE-2026-94238 | Loco Translate < 2.8.9 - Translator+ Limited File Read via 'path' Parameter | |
| CVE-2026-85568 | Unlimited Elements For Elementor 1.5.139 - 2.0.20 - Unauthenticated SQLi via 'ucs' Paramet | |
| CVE-2026-91078 | TillKit < 1.0.5 - Unauthenticated POS Takeover via Hard-Coded Default Manager PIN | |
| CVE-2026-88782 | Kubio AI Page Builder < 2.9.3 - Contributor+ Stored XSS via Image Gallery Item URL Attribu | |
| CVE-2026-88783 | Kubio AI Page Builder < 2.9.3 - Unauthenticated Stored XSS via Comment Content | |
| CVE-2026-92437 | Mailchimp for WooCommerce < 6.3 - Unauthenticated Abandoned Cart Modification and Deletion | |
| CVE-2026-89236 | SaveTo Wishlist Lite < 1.1.5 - Unauthenticated SQLi via 'sort_column' and 'sort_order' Par | |
| CVE-2026-96962 | Pie Register < 3.8.4.14 - Unauthenticated User Email Disclosure via Invitation Code | |
| CVE-2026-92923 | Unlimited Elements For Elementor 1.5.142 - 2.0.20 - Subscriber+ SQLi via get_addon_output_ | |
| CVE-2026-94239 | Loco Translate < 2.8.9 - Translator+ Stored XSS via Bundle Configuration |
No comments yet