Nexi XPay Build WordPress 插件版本 7.6.2 及更早版本未对其多个未经身份验证的路由所提供的支付结果进行验证,攻击者可利用该漏洞将任意订单标记为“已支付”或“支付失败”,取消订单,并获取订单密钥,从而泄露 guest 买家(非注册用户)的个人信息。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | Nexi XPay Build | 7.0.0≤ 7.6.2 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Nexi XPay Build | 7.0.0 ~ 7.6.2 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-82212 | 7.5 HIGH | Nexi XPay <= 7.6.2 未授权支付绕过漏洞 |
| CVE-2026-86833 | 5.4 MEDIUM | MetForm < 4.3.1 通知邮件未授权HTML注入漏洞 |
| CVE-2026-105322 | 5.3 MEDIUM | Magee Shortcodes <= 2.1.1 未授权邮件中继漏洞 |
| CVE-2026-103323 | WooCommerce Epos Now 插件 4.6.0-4.11.1 未授权调度队列披露 | |
| CVE-2026-104049 | Academy LMS < 4.0.0 任意课程内容泄露漏洞 | |
| CVE-2026-104651 | Yaad Sarig Payment Gateway For WC < 2.2.13 IDOR任意订单支付操纵漏洞 | |
| CVE-2026-104652 | Envira Gallery <1.16.1 作者级存储型XSS漏洞 | |
| CVE-2026-104050 | Academy LMS < 4.0.0 跨课程测验答案泄露漏洞 | |
| CVE-2026-103681 | 前端仪表板 < 3.0.0 订阅者+ 通过 fed_user_profile_delete 删除个人资料和帖子字段 | |
| CVE-2026-103378 | Geliver Akıllı Kargo Pazaryeri 3.0.0 - 3.1.0 未授权API密钥泄露漏洞 | |
| CVE-2026-104653 | Envira Gallery < 1.16.1 存储型XSS漏洞 | |
| CVE-2026-104953 | MPG < 4.2.3 Editor+ 通过项目导入的SQL注入漏洞 | |
| CVE-2026-104677 | WP Coder 4.0-4.5.1 编辑器远程代码执行漏洞 | |
| CVE-2026-104667 | Animated Number Counters < 3.1 编辑器+二级SQL注入漏洞 | |
| CVE-2026-104678 | CP Media Player < 1.3.4 权限提升漏洞 | |
| CVE-2026-105316 | Magee Shortcodes <=2.1.1 反射型XSS漏洞 | |
| CVE-2026-86816 | WPCafe < 3.0.21 REST API未认证产品数据泄露漏洞 | |
| CVE-2026-87971 | If-So Dynamic Content 1.4.4-1.10.1 反射型XSS漏洞 | |
| CVE-2026-87782 | Koinonia Link 1.1.2-1.1.4 权限提升漏洞 | |
| CVE-2026-97188 | String Locator < 2.6.8 未授权PHP对象注入漏洞 |
显示前 20 条,共 24 条。 查看全部 → →
暂无评论