WordPress 的 Prime Mover 插件在 2.2.1 版本之前存在一个存储型跨站脚本(XSS)漏洞。攻击者可以通过在某个包的 文件中注入未经转义的 值,从而执行任意 JavaScript 代码。攻击者可以将一个精心构造的包放置在 目录下,使得该恶意值在 文件的 方法中未经转义地渲染出来。当管理员查看 Prime Mover 包列表表格时,即使未恢复该包,也会在其浏览器中触发脚本执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Codexonics | Prime Mover | 0 ~ 2.2.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-101888 | 7.2 HIGH | Prime Mover < 2.2.1 Zip Slip Path Traversal File Write |
| CVE-2026-101889 | 6.5 MEDIUM | Prime Mover < 2.2.1 Path Traversal via wprime-config.json |
No comments yet