WordPress 插件 Team Members 在 9.2 及以下版本中,存在一个未授权 AJAX 操作,该操作在返回特定 ID 对应的完整团队成员记录时,未执行任何权限校验或可见性检查。这使得未认证的攻击者能够枚举并泄露团队成员的详细信息,包括电子邮件地址和电话号码,其中部分信息是管理员未公开发布的。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | Team Members | < 9.3 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Team Members | 0 ~ 9.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-89237 | Bluff Post <=1.1.1 未授权SQL注入漏洞 | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 列表管理员存储型XSS漏洞 | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 未授权数据库备份泄露漏洞 | |
| CVE-2026-84096 | WP Review Slider Pro <12.7.12 通过评论表单字段的存储型XSS漏洞 | |
| CVE-2026-84095 | WP Review Slider Pro 12.7.12前存储型XSS漏洞 | |
| CVE-2026-85081 | elFinder 多个插件 postMessage 绕过 DOM XSS 漏洞 | |
| CVE-2026-92411 | WP Delicious <1.10.8 贡献者存储型XSS漏洞 | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 存储型SQL注入漏洞 | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 未认证SSRF漏洞 | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 未认证任意文章更新漏洞 | |
| CVE-2026-96524 | WordPress MCP Server 1.8.2以下管理员账户创建漏洞 | |
| CVE-2026-96526 | WordPress MCP Server < 1.8.2 任意帖子标题泄露漏洞 | |
| CVE-2026-96531 | Optimole 4.0.0-4.2.12 视频播放块存储型XSS漏洞 | |
| CVE-2026-96525 | WordPress MCP Server 1.8.2 前 权限绕过漏洞 |
暂无评论