在 4.1.18 之前的 CMP WordPress 插件中,在“即将上线”(coming-soon)页面上输出设置值时,未对其进行净化(sanitize)和转义(escape)。这使得拥有“编辑者(Editor)”角色的用户(前提是管理员已授予其访问该插件后台工具栏控制的权限)能够注入任意 Web 脚本,这些脚本将在访客查看该页面时执行。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-19223 | Smush 4.3.2 之前版本 远程代码执行漏洞 | |
| CVE-2026-13414 | CMP 4.1.18 未认证维护模式禁用漏洞 | |
| CVE-2026-13415 | WordPress CMP 插件 4.1.18 权限提升漏洞 | |
| CVE-2026-16569 | ShopApper 0.4.62 商品库存更新漏洞 | |
| CVE-2026-16568 | ShopApper 0.4.62 数据泄露漏洞 | |
| CVE-2026-16567 | Document Embedder 2.3.1前 未授权文档下载漏洞 | |
| CVE-2026-19225 | Defender Security 6.2.0 远程代码执行漏洞 | |
| CVE-2026-19454 | JetBackup 3.1.18.8-3.1.23.3 远程代码执行漏洞 | |
| CVE-2026-19715 | WP OAuth Server 6.3.1 前信息泄露漏洞 | |
| CVE-2026-78137 | WooCommerce StoreGrowth 未认证价格操纵漏洞 | |
| CVE-2026-76549 | UpdraftPlus 1.26.7 之前 CSRF 备份恢复漏洞 | |
| CVE-2026-78125 | LearnPress Sepay Payment 4.0.3前未授权订单状态泄露漏洞 | |
| CVE-2026-77017 | Workeera 1.0.6 之前任意文件读取漏洞 | |
| CVE-2026-77016 | Workeera 1.0.6 之前版本任意文件删除漏洞 | |
| CVE-2026-77018 | Workeera Remote Tech Job Board 1.0.6 文件上传漏洞 | |
| CVE-2026-78333 | 12 Step Meeting List 3.17-3.19.16 存储型XSS漏洞 | |
| CVE-2026-78138 | Finale Lite 2.21.0前 配置信息泄露漏洞 | |
| CVE-2026-78139 | Notifima 3.1.4 授权绕过漏洞 |
暂无评论