WordPress 插件 “12 Step Meeting List” 在 3.19.17 之前的版本中,未对未经身份验证的用户提交并在其活动日志中存储并随后在管理员后台页面输出的值进行清洗和转义处理,从而导致存储型跨站脚本(Stored XSS)漏洞。该漏洞可被利用来针对高权限用户(如管理员)发起攻击。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | 12 Step Meeting List | 3.17 ~ 3.19.17 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-19715 | WP OAuth Server < 6.3.1 - Unauthenticated OAuth Token and User Data Disclosure via Debug L | |
| CVE-2026-13414 | CMP - Coming Soon & Maintenance < 4.1.18 - Unauthenticated Maintenance Mode Disable via cm | |
| CVE-2026-13415 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Privilege Escalation via cmp_ajax_impor | |
| CVE-2026-13416 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Stored XSS via niteoCS_socialmedia | |
| CVE-2026-16569 | ShopApper <= 0.4.62 - Subscriber+ Arbitrary Product Stock Update | |
| CVE-2026-16568 | ShopApper <= 0.4.62 - Subscriber+ Customer Data Disclosure via IDOR | |
| CVE-2026-16567 | Document Embedder < 2.3.1 - Unauthenticated Private Document Download via Token Oracle | |
| CVE-2026-19225 | Defender Security < 6.2.0 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-19454 | JetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup Download | |
| CVE-2026-78137 | StoreGrowth: Smart Sales Booster for WooCommerce < 2.1.2 - Unauthenticated Arbitrary Price | |
| CVE-2026-19223 | Smush < 4.3.2 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-76549 | UpdraftPlus < 1.26.7 - Backup Restoration via CSRF | |
| CVE-2026-78125 | LearnPress – Sepay Payment < 4.0.3 - Unauthenticated Order Status Disclosure | |
| CVE-2026-77017 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Read via Candidate Pro | |
| CVE-2026-77016 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Deletion via Candidate | |
| CVE-2026-77018 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Upload via Candidate P | |
| CVE-2026-78138 | Finale Lite < 2.21.0 - Subscriber+ Campaign Configuration Disclosure via wcct_quick_view_h | |
| CVE-2026-78139 | Notifima < 3.1.4 - Subscriber+ Stock Alert Unsubscription via IDOR |
No comments yet