Workeera WordPress 插件在 1.0.6 版本之前,未限制候选人可提交的档案字段,也未在提供存储文件时将其存储路径限定在允许的目录内,这使得角色低到“订阅者(subscriber)”的用户也能读取服务器上的任意文件,包括其配置文件和认证密钥等敏感信息。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-19715 | WP OAuth Server < 6.3.1 - Unauthenticated OAuth Token and User Data Disclosure via Debug L | |
| CVE-2026-13414 | CMP - Coming Soon & Maintenance < 4.1.18 - Unauthenticated Maintenance Mode Disable via cm | |
| CVE-2026-13415 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Privilege Escalation via cmp_ajax_impor | |
| CVE-2026-13416 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Stored XSS via niteoCS_socialmedia | |
| CVE-2026-16569 | ShopApper <= 0.4.62 - Subscriber+ Arbitrary Product Stock Update | |
| CVE-2026-16568 | ShopApper <= 0.4.62 - Subscriber+ Customer Data Disclosure via IDOR | |
| CVE-2026-16567 | Document Embedder < 2.3.1 - Unauthenticated Private Document Download via Token Oracle | |
| CVE-2026-19225 | Defender Security < 6.2.0 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-19454 | JetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup Download | |
| CVE-2026-78137 | StoreGrowth: Smart Sales Booster for WooCommerce < 2.1.2 - Unauthenticated Arbitrary Price | |
| CVE-2026-19223 | Smush < 4.3.2 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-76549 | UpdraftPlus < 1.26.7 - Backup Restoration via CSRF | |
| CVE-2026-78125 | LearnPress – Sepay Payment < 4.0.3 - Unauthenticated Order Status Disclosure | |
| CVE-2026-77016 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Deletion via Candidate | |
| CVE-2026-77018 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Upload via Candidate P | |
| CVE-2026-78333 | 12 Step Meeting List 3.17 - 3.19.16 - Unauthenticated Stored XSS via Geocode Event Log | |
| CVE-2026-78138 | Finale Lite < 2.21.0 - Subscriber+ Campaign Configuration Disclosure via wcct_quick_view_h | |
| CVE-2026-78139 | Notifima < 3.1.4 - Subscriber+ Stock Alert Unsubscription via IDOR |
No comments yet