YMC YMC Filter是YMC个人开发者的一款功能强大且灵活的免费 WordPress 高级内容筛选与网格展示插件。 YMC Filter 3.12.9之前版本存在安全漏洞,该漏洞源于未对通过图标上传功能上传的SVG文件进行清理,可能允许具有作者及以上权限的用户上传包含JavaScript的文件,当文件被查看时在站点源中执行。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | YMC Filter | < 3.12.9 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | YMC Filter | 0 ~ 3.12.9 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-16955 | AI Engine < 3.6.6 - Subscriber+ Arbitrary File Read via Audio Transcription | |
| CVE-2026-16953 | AI Engine < 3.6.4 - Unauthenticated Cross-Session Chatbot File Deletion via Forgeable Sess | |
| CVE-2026-16595 | WP Directory Kit < 1.5.5 - Subscriber+ User and Unpublished Listing Disclosure | |
| CVE-2026-16608 | Download Monitor < 5.2.6 - Unauthenticated Download Log Injection | |
| CVE-2026-16948 | Solace Extra < 1.6.1 - Subscriber+ Multiple Missing Authorization via Site-Wide Nonce Expo | |
| CVE-2026-16594 | WP Directory Kit < 1.5.5 - Subscriber+ Plugin Settings and API Key Disclosure | |
| CVE-2026-16590 | WP Directory Kit < 1.5.5 - Subscriber+ Contact Message and User Data Disclosure | |
| CVE-2026-16578 | Admin Safety Guard < 1.4.0 - Unauthenticated User Data Disclosure via 2fa/app/users REST R | |
| CVE-2026-16574 | Dokan < 5.0.11 - Vendor+ Cross-Vendor Downloadable Product Access Grant via Order Download | |
| CVE-2026-16562 | WP Statistics < 14.16.10 - Subscriber+ Sensitive Data Disclosure via Metabox AJAX Handlers | |
| CVE-2026-16589 | WP Directory Kit < 1.5.5 - Subscriber+ SQL Injection via data_fields_list Parameter | |
| CVE-2026-16535 | Link Library < 7.9.4 - Reflected XSS via Thumbs-Rating likelabel | |
| CVE-2026-16282 | Appointment Hour Booking < 1.5.88 - Unauthenticated Booking Price Manipulation via tcost P | |
| CVE-2026-16558 | YMC Filter < 3.12.8 - Contributor+ Stored XSS via Layout Builder Schema | |
| CVE-2026-16269 | Newsletters < 4.16 - Unauthenticated API Authentication Bypass via Type Juggling | |
| CVE-2026-16267 | Newsletters < 4.16 - Unauthenticated PHP Object Injection via Date Form Field |
No comments yet