目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-19704— Comments wpDiscuz < 7.6.66 未授权SQL注入信息泄露

一分钟漏洞结论

影响对象
Unknown Comments
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

WordPress 的 Comments 插件在 7.6.66 版本之前,由于未对用于构建数据库查询的输入值进行充分验证,导致未认证用户可以注入 SQL,从而读取他们本无权查看的评论。这些评论包括:等待审核的评论、被标记为垃圾或已移至回收站的评论,以及位于私有或草稿文章下的评论。 所注入的文本是以语法结构(而非数据)的形式进入查询语句,因此无法提取任意数据,保密性影响仅限于被披露的评论内容本身,而不涉及整个数据库。

AI 预测 5.3 利用难度: 中等
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-19704 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Comments – wpDiscuz < 7.6.66 - Unauthenticated Comment Disclosure via SQLi
来源: CVE Program / CVE List V5
Vulnerability Description
The Comments WordPress plugin before 7.6.66 does not validate a value used to build a database query, allowing unauthenticated users to inject SQL and read comments they are not entitled to see, including comments awaiting moderation, comments marked as spam or trashed, and comments on private and draft posts. The injected text reaches the query as grammar rather than as data and does not yield extraction of arbitrary data, so the confidentiality impact is the disclosed comment content rather than the database at large.
来源: CVE Program / CVE List V5
CVSS Information
N/A
来源: CVE Program / CVE List V5
Vulnerability Type
N/A
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Unknown Comments 0 ~ 7.6.66 -

二、漏洞 CVE-2026-19704 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-19704 的情报信息

登录查看更多情报信息。

CVE-2026-19704 其他参考 (1)

同批安全公告 · Unknown · 2026-09-02 · 共 41 条

CVE-2026-19453 JetBackup 3.1.23.3 权限提升漏洞
CVE-2026-77784 Rank Math SEO 1.0.277 对象元数据更新漏洞
CVE-2026-77783 Rank Math SEO 1.0.277 未授权信息泄露
CVE-2026-77785 Rank Math SEO 1.0.277 前 非公开文章泄露漏洞
CVE-2026-77764 GamiPress 7.9.9.6前 任意用户点数和成就奖励漏洞
CVE-2026-77782 Rank Math SEO 1.0.277.1 未授权信息泄露
CVE-2026-74927 MultiVendorX 5.0.13-14 未授权数据泄露漏洞
CVE-2026-19116 WP User Frontend 4.3.11 前对象注入漏洞
CVE-2026-19251 Ultimate Member 2.13.0 未授权评论泄露漏洞
CVE-2026-19719 社交分享按钮插件 3.0.0 存储型跨站脚本漏洞
CVE-2026-77787 Rank Math SEO 1.0.277以下 元数据覆盖漏洞
CVE-2026-19723 Social Media Share Buttons 3.0.1前 反射型XSS漏洞
CVE-2026-15232 Appointment Booking Lite 2.4.8 未授权预订删除漏洞
CVE-2026-16966 Solace Extra 1.7.0 未认证内容披露漏洞
CVE-2026-16983 Gutentor 4.0.6 订阅者密码泄露漏洞
CVE-2026-14215 Amelia 2.4.9 未授权预订后操作触发漏洞
CVE-2026-12526 ACF Extended 0.9.2.7 前 未认证管理员接管
CVE-2026-12865 Photo Gallery 1.8.43 反射型XSS漏洞
CVE-2025-15663 BEAF 4.7.19 前 存储型跨站脚本漏洞
CVE-2025-15664 BEAF 4.7.19之前版本 存储型XSS漏洞

显示前 20 条,共 41 条。 查看全部 &rarr; →

IV. Related Vulnerabilities

V. Comments for CVE-2026-19704

暂无评论


发表评论