在 1.0.6 版本之前的 Workeera WordPress 插件存在安全漏洞:该插件未对候选人可提交的档案值进行限制,也未对其随后写入公开可访问目录中的文件类型进行验证。这使得权限低至“订阅者(subscriber)”的用户能够上传任意文件,从而实现远程代码执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-19715 | WP OAuth Server < 6.3.1 - Unauthenticated OAuth Token and User Data Disclosure via Debug L | |
| CVE-2026-13414 | CMP - Coming Soon & Maintenance < 4.1.18 - Unauthenticated Maintenance Mode Disable via cm | |
| CVE-2026-13415 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Privilege Escalation via cmp_ajax_impor | |
| CVE-2026-13416 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Stored XSS via niteoCS_socialmedia | |
| CVE-2026-16569 | ShopApper <= 0.4.62 - Subscriber+ Arbitrary Product Stock Update | |
| CVE-2026-16568 | ShopApper <= 0.4.62 - Subscriber+ Customer Data Disclosure via IDOR | |
| CVE-2026-16567 | Document Embedder < 2.3.1 - Unauthenticated Private Document Download via Token Oracle | |
| CVE-2026-19225 | Defender Security < 6.2.0 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-19454 | JetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup Download | |
| CVE-2026-78137 | StoreGrowth: Smart Sales Booster for WooCommerce < 2.1.2 - Unauthenticated Arbitrary Price | |
| CVE-2026-19223 | Smush < 4.3.2 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-76549 | UpdraftPlus < 1.26.7 - Backup Restoration via CSRF | |
| CVE-2026-78125 | LearnPress – Sepay Payment < 4.0.3 - Unauthenticated Order Status Disclosure | |
| CVE-2026-77017 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Read via Candidate Pro | |
| CVE-2026-77016 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Deletion via Candidate | |
| CVE-2026-78333 | 12 Step Meeting List 3.17 - 3.19.16 - Unauthenticated Stored XSS via Geocode Event Log | |
| CVE-2026-78138 | Finale Lite < 2.21.0 - Subscriber+ Campaign Configuration Disclosure via wcct_quick_view_h | |
| CVE-2026-78139 | Notifima < 3.1.4 - Subscriber+ Stock Alert Unsubscription via IDOR |
No comments yet