WordPress Newsletters是WordPress基金会的一款由 Tribulant Software 开发的 WordPress 邮件订阅与新闻通讯插件,提供邮件列表管理、模板构建、订阅表单、邮件追踪、自动回复等全功能,支持免费版和付费专业版。 WordPress Newsletters 4.15之前版本存在反序列化注入漏洞,该漏洞源于未防止反序列化通过公共表单存储的不可信输入,可能导致未经身份验证的攻击者注入PHP对象,并利用插件捆绑的属性导向小工具链写入任意文件并在服务器上执行代码。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | Newsletters | < 4.15 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | Newsletters | 0 ~ 4.15 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-12988 | WP 2FA < 3.1.1.2 - Account Takeover via 2FA Setup Email Binding | |
| CVE-2026-11563 | Word Count and Social Shares <= 1.0 - Subscriber+ Arbitrary File Deletion via Path Travers | |
| CVE-2026-11567 | SureForms < 2.11.1 - Unauthenticated Payment Amount Bypass | |
| CVE-2026-12511 | AI Engine < 3.5.5 - Editor+ Arbitrary File Write via Path Traversal | |
| CVE-2025-15665 | BEAF < 4.7.1 - Admin+ Stored XSS via Widget Shortcode Field |
No comments yet