SupportCandy WordPress 插件在 3.5.3 之前的版本中,其支持工单附件下载路径之一未执行身份验证检查,使得未经验证的攻击者能够通过枚举连续的附件标识符来读取受保护的客户上传附件。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | SupportCandy | 3.2.9< 3.5.3 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | SupportCandy | 3.2.9 ~ 3.5.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-19855 | 6.5 MEDIUM | CleanTalk 6.87 前版本未认证短代码执行漏洞 |
| CVE-2026-85117 | 6.5 MEDIUM | Contact Form 7 Captcha 0.1.8 短代码执行漏洞 |
| CVE-2026-83537 | 5.3 MEDIUM | WP Express Checkout 2.5.0 未授权支付绕过漏洞 |
| CVE-2026-80440 | 4.8 MEDIUM | Hustle 7.8.14.2 未授权短代码执行漏洞 |
| CVE-2025-15690 | Content Mask 1.7.1-1.8.5.5 存储型XSS漏洞 | |
| CVE-2026-13144 | WP Travel 12.0.2 之前 未授权预订支付重置漏洞 | |
| CVE-2026-13146 | WP Travel 12.0.2 未授权预订支付状态篡改漏洞 | |
| CVE-2026-14962 | WooCommerce Request a Quote < 2.4.1 未认证SQL注入漏洞 | |
| CVE-2026-18042 | WP Travel 12.0.2前未授权任意预订取消漏洞 | |
| CVE-2026-16960 | Loops & Logic 4.3.0 未认证信息泄露 | |
| CVE-2026-75861 | WooCommerce插件3.2.10以下礼品卡被盗漏洞 | |
| CVE-2026-80339 | Stripe WooCommerce 插件<4.0.12 客户PII泄露漏洞 | |
| CVE-2026-80340 | PayPal WooCommerce 插件未授权泄露客户信息漏洞 | |
| CVE-2026-80341 | PayPal WooCommerce 插件 IDOR漏洞 | |
| CVE-2026-81741 | Groundhogg 4.7.2 开放重定向漏洞 | |
| CVE-2026-81022 | SupportCandy 3.3.6-3.5.2 工单内容泄露 | |
| CVE-2026-82185 | WPLP Cookie Consent 4.4.2 前 设置覆盖及数据重置漏洞 | |
| CVE-2026-82848 | Masteriyo LMS 信息泄露漏洞 | |
| CVE-2026-82184 | WPLP Cookie Consent 4.4.1 信息泄露漏洞 | |
| CVE-2026-84113 | Quentn WP 1.2.14及以下 管理员SQL注入漏洞 |
显示前 20 条,共 28 条。 查看全部 → →
暂无评论