目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-14568— WordPress User Frontend 授权问题漏洞

AI Predicted 7.5 Difficulty: Easy EPSS 0.20% · P11

Possible ATT&CK Techniques 1AI

T1485 · Data Destruction

Affected Version Matrix 1

新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-14568の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
WP User Frontend < 4.3.8 - Unauthenticated Author-less Attachment Deletion
ソース: CVE Program / CVE List V5
脆弱性説明
The User Frontend: AI Powered Frontend Post Submission, User Directory, User Profile, Membership & User Registration WordPress plugin before 4.3.8 does not correctly verify ownership before deleting an attachment, allowing unauthenticated attackers to permanently delete author-less attachments such as guest uploads and User Frontend: AI Powered Frontend Post Submission, User Directory, User Profile, Membership & User Registration WordPress plugin before 4.3.8-installed placeholder media.
ソース: CVE Program / CVE List V5
CVSS情報
N/A
ソース: CVE Program / CVE List V5
脆弱性タイプ
N/A
ソース: CVE Program / CVE List V5
脆弱性タイトル
WordPress User Frontend 授权问题漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
WordPress User Frontend是WordPress基金会的一款面向网站用户的前端管理组件。 WordPress User Frontend 4.3.8之前版本存在授权问题漏洞,该漏洞源于未正确验证附件所有权,允许未经验证的攻击者永久删除无作者的附件(如访客上传和插件安装的占位媒体)。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
UnknownUser Frontend: AI Powered Frontend Post Submission, User Directory, User Profile, Membership & User Registration 0 ~ 4.3.8 -

II. CVE-2026-14568の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-14568のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-14568 厂商安全公告 (1)

Same Patch Batch · Unknown · 2026-07-27 · 23 CVEs total

CVE-2026-14190Sina Extension for Elementor < 3.10.2 - Reflected XSS
CVE-2026-14820Quiz And Survey Master < 11.1.3 - Unauthenticated User Enumeration and Password Oracle via
CVE-2026-14827Calendar < 1.3.18 - Contributor+ Stored XSS via event_link Parameter
CVE-2026-9830BookingPress Pro < 5.7.3 - Unauthenticated Customer PII Disclosure and Booking Tampering v
CVE-2026-14203Smart Manager < 8.92.0 - Contributor+ Stored XSS via Post Title
CVE-2026-14236Contact Form 7 – PayPal & Stripe Add-on < 2.5 - Open Redirect
CVE-2026-14289WP FacturaONE < 5.37 - Unauthenticated Remote Code Execution
CVE-2026-14235WordPress Download Manager < 3.3.62 - Unauthorized Protected File Download via Reusable Do
CVE-2026-13597QRcode Login for WeChat <= 1.3 - Unauthenticated Account Takeover
CVE-2026-13726Multiple Page Generator Plugin – MPG < 4.1.8 - Reflected XSS via mpg_shortcode
CVE-2026-13714Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Unauthenticated Arbitrary File Upl
CVE-2026-10082Advanced Ads – Ad Manager & AdSense < 2.0.23 - Contributor+ Stored XSS via the_ad Shortcod
CVE-2026-14189WPBot AI ChatBot < 8.5.2 - Admin+ Second-Order SQL Injection via qc_bot_str_fields
CVE-2026-13400Simply Schedule Appointments < 1.6.12.4 - Unauthenticated Stored XSS via Booking Customer
CVE-2026-13332Masteriyo LMS < 2.3.1 - Unauthenticated Arbitrary User Session Termination (Denial of Serv
CVE-2026-13390The Events Calendar < 6.16.5.1 - Unauthenticated Event Aggregator Import Status Manipulati
CVE-2026-13152Custom Fields Account Registration For WooCommerce < 1.4 - Unauthenticated Privilege Escal
CVE-2026-12982Document Gallery < 5.1.1 - Reflected XSS via dg_generate_gallery
CVE-2026-12255MainWP Child < 6.1.2 - Unauthenticated Administrator Authentication Bypass via Passwordles
CVE-2026-12394MemberGlut < 1.1.5 - Unauthenticated Privilege Escalation to Administrator

Showing 20 of 23 CVEs. View all on vendor page →

IV. 関連脆弱性

V. CVE-2026-14568へのコメント

まだコメントはありません


コメントを残す