YesWiki 4.5.3 之前的版本存在多个反射型跨站脚本(XSS)漏洞,远程攻击者可以通过未经过适当清理的输入参数(如 incomingurl、id、file、tags 和 template)注入恶意 JavaScript 代码。攻击者可诱使已认证或未认证的用户打开构造的恶意链接,从而劫持用户会话,并触发针对后端功能的认证请求。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104457 | 8.6 HIGH | YesWiki 4.6.7 之前版本 filterN 参数 SQL 注入漏洞 |
| CVE-2026-104464 | 8.6 HIGH | YesWiki 4.6.7 以下版本 Bazar订阅同步参数SSRF漏洞 |
| CVE-2026-104445 | 8.2 HIGH | YesWiki 4.6.7 以下版本通过 ActivityPub 收件人伪造的认证绕过漏洞 |
| CVE-2026-104448 | 8.1 HIGH | YesWiki 4.6.7 之前版本 ajaxdeletepage 处理程序中的 CSRF 页面删除漏洞 |
| CVE-2026-104467 | 8.1 HIGH | YesWiki 4.6.7 之前版本 公有 API 模式 授权绕过漏洞 |
| CVE-2026-104443 | 8.1 HIGH | YesWiki 4.6.7 前版本三元组删除API权限绕过漏洞 |
| CVE-2026-104456 | 7.6 HIGH | YesWiki 4.6.7以下版本ACL用户名二次SQL注入漏洞 |
| CVE-2026-104462 | 7.5 HIGH | YesWiki 4.6.7 前版本 nuagetag 参数 SQL 注入漏洞 |
| CVE-2026-104460 | 7.5 HIGH | YesWiki 4.6.7 之前版本未认证盲SQL注入漏洞 |
| CVE-2026-104472 | 7.5 HIGH | YesWiki 4.6.7 以下版本附件下载处理程序未授权访问漏洞 |
| CVE-2026-104470 | 7.4 HIGH | YesWiki 4.6.7 之前版本 Bazar 模块 SSRF 和 XSS 漏洞 |
| CVE-2026-104471 | 7.2 HIGH | YesWiki 4.6.7 之前版本 Bazar CSV 导入未限制文件上传漏洞 |
| CVE-2026-104444 | 7.1 HIGH | YesWiki <4.6.7 评论API授权绕过漏洞 |
| CVE-2026-104447 | 7.1 HIGH | YesWiki <4.6.7 通过自动更新操作实现CSRF包删除漏洞 |
| CVE-2026-104463 | 7.0 HIGH | YesWiki 4.6.7 前版本未授权 SSRF 漏洞 |
| CVE-2026-104469 | 6.8 MEDIUM | YesWiki 4.6.7之前版本 登录会话固定漏洞 |
| CVE-2026-104450 | 6.5 MEDIUM | YesWiki 4.6.7 前版本 ACL绕过与存储型XSS漏洞 |
| CVE-2026-104458 | 6.5 MEDIUM | YesWiki 4.6.7前版SSRF绕过漏洞 |
| CVE-2026-104459 | 6.5 MEDIUM | YesWiki <4.6.7 WebFinger SSRF漏洞 |
| CVE-2026-104449 | 6.5 MEDIUM | YesWiki 4.6.7之前版本页面覆盖漏洞 |
显示前 20 条,共 36 条。 查看全部 → →
暂无评论