WordPress 的 FundEngine – 捐赠与众筹平台插件存在存储型跨站脚本漏洞(Stored Cross-Site Scripting, XSS)。该漏洞影响 1.8.1 及更早版本,原因是插件对 参数缺乏足够的输入清理和输出转义处理。这使得已认证的攻击者(具备订阅者级别及以上权限)能够在页面中注入任意 Web 脚本,当其他用户访问被注入的页面时,这些脚本将自动执行。 用于提交视频 URL 的 REST 端点将其 设置为 ,这意味着任何已认证用户——包括仅拥有订阅者级别权限的用户——均可触发此漏洞代码路
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| roxnor | FundEngine – Donation and Crowdfunding Platform | ≤ 1.8.1 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| roxnor | FundEngine – Donation and Crowdfunding Platform | 0 ~ 1.8.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-75971 | 7.2 HIGH | ShopEngine Elementor WooCommerce插件≤4.9.4权限提升漏洞 |
| CVE-2026-18100 | 6.4 MEDIUM | MetForm <=4.1.8 认证用户存储型XSS漏洞 |
| CVE-2026-75930 | 4.3 MEDIUM | FundEngine 1.8.1 订阅者任意文章修改漏洞 |
暂无评论