Weblate 是一个基于 Web 的本地化(翻译管理)工具。在 2026.8 版本之前,经过身份验证的用户可以通过向 发送 PUT 或 PATCH 请求来修改账户的主要邮箱地址,且系统未对新邮箱地址进行验证(例如未发送确认邮件),从而允许该邮箱地址后来接收团队邀请时,无需访问原收件人邮箱即可接受邀请。该问题已在 2026.8 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| WeblateOrg | weblate | < 2026.8 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-55228 | 8.1 HIGH | Weblate:: WebIDOR in GroupViewSet allows authenticated project manager to gain unauthorize |
| CVE-2026-61792 | 7.7 HIGH | Weblate path traversal allows a project administrator to read arbitrary files via App stor |
| CVE-2026-62326 | 6.5 MEDIUM | Weblate Has Uncontrolled Resource Consumption via |
| CVE-2026-77507 | 5.3 MEDIUM | Weblate: Object-scoped RSS feeds disclose private change history to unauthorized users |
| CVE-2026-61790 | 4.4 MEDIUM | Weblate: Team-enforced 2FA is bypassed for global permissions |
| CVE-2026-62249 | 4.3 MEDIUM | Weblate: Restricted-component change history leaked to non-member project users through th |
| CVE-2026-55227 | 4.3 MEDIUM | Observable object existence disclosure in private Weblate projects via globally scoped obj |
| CVE-2026-77573 | 3.5 LOW | Weblate: DNS rebinding in VCS operations allows server-side request forgery |
No comments yet