WP Directory Kit 插件在 1.5.8 版本之前,在将部分“分类”和“位置”字段输出到页面属性时未进行适当的过滤与转义处理,导致拥有该插件特有“列表管理”角色权限(但不具备 unfiltered_html 权限)的用户可实施存储型跨站脚本(Stored XSS)攻击,任何访问受影响页面的用户均可能受到该攻击的影响。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | WP Directory Kit | < 1.5.8 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | WP Directory Kit | 0 ~ 1.5.8 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89237 | Bluff Post <= 1.1.1 - Unauthenticated SQLi via 'table_name' and 'column_name' Parameters | |
| CVE-2026-11871 | Team Showcase Supreme < 9.3 - Unauthenticated Sensitive Data Disclosure via wpm_6310_team_ | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 - Unauthenticated Database Backup Disclosure | |
| CVE-2026-84096 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Form Fields | |
| CVE-2026-84095 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Import | |
| CVE-2026-85081 | Multiple elFinder Plugins - DOM-based XSS via postMessage Origin Bypass | |
| CVE-2026-92411 | WP Delicious < 1.10.8 - Contributor+ Stored XSS via Recipe Block Tag Name | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 - Subscriber+ SQLi via Stored Template Filter | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 - Unauthenticated SSRF via Featured Image URL | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 - Unauthenticated Arbitrary Post Update | |
| CVE-2026-96524 | MCP Server for WordPress < 1.8.2 - Administrator Account Creation via CSRF | |
| CVE-2026-96526 | MCP Server for WordPress < 1.8.2 - Contributor+ Arbitrary Post Title Disclosure via workfl | |
| CVE-2026-96531 | Optimole 4.0.0 - 4.2.12 - Author+ Stored XSS via Video Player Block | |
| CVE-2026-96525 | MCP Server for WordPress < 1.8.2 - Contributor+ Workflow Modification and Deletion via Mis |
No comments yet