pH7Builder(pH7 Social Dating CMS)在 18.5.0 版本之前存在一个“身份验证尝试限制不当”的安全漏洞,攻击者可通过无限制地猜测基于时间的一次性密码(TOTP)代码,从而绕过双因素身份验证。已知某个账户密码的攻击者可以向 VerificationCodeFormProcess.php 提交无限数量的 6 位验证代码,进而接管会员、联盟会员或管理员账户。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ph7software | ph7builder | 0 ~ 18.5.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107636 | 6.5 MEDIUM | pH7Builder 18.5.1前 支付模块远程代码执行漏洞 |
| CVE-2026-107637 | 4.3 MEDIUM | pH7Builder <18.5.0 笔记模块删除操作权限绕过漏洞 |
暂无评论