在 ECS WordPress 插件 4.3.8 版本之前,其动态重复器操作缺乏权限或所有权验证,仅依赖于一个对任何能够打开页面构建器的用户都可用的 nonce(一次性令牌)。这使得贡献者及以上级别的用户可以通过该漏洞读取、修改和删除其不拥有的文章的绑定配置,并更改 ECS WordPress 插件 4.3.8 版本之前的站点级预设配置。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-14230 | ECS < 4.3.8 动态重复器绑定存储型XSS漏洞 | |
| CVE-2026-14229 | ECS 4.3.8之前版本 ecsload未认证私有内容泄露漏洞 | |
| CVE-2026-16541 | Simply Schedule Appointments < 1.6.12.17 用户及客户REST端点邮箱信息泄露漏洞 | |
| CVE-2026-16611 | Product Feed PRO for WooCommerce < 13.5.7 未认证信息泄露漏洞 | |
| CVE-2026-18216 | Backup Migration <2.1.7 管理员权限提升漏洞 |
暂无评论