在 WordPress 插件 wp-review-slider-pro 12.7.12 之前的版本中,存在一处 SQL 注入漏洞。该漏洞源于插件未对其某个 AJAX 处理程序存储的值进行 sanitization(净化处理),且该处理程序未进行权限能力检查。攻击者利用此缺陷,在将恶意值插入 SQL 语句后,可将注入结果返回给未认证访问者。这使得任何已认证用户(例如订阅者)均可执行 SQL 注入攻击。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | wp-review-slider-pro | < 12.7.12 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | wp-review-slider-pro | 0 ~ 12.7.12 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-89237 | Bluff Post <=1.1.1 未授权SQL注入漏洞 | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 列表管理员存储型XSS漏洞 | |
| CVE-2026-11871 | Team Showcase Supreme ≤ 9.2 未授权敏感信息泄露 | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 未授权数据库备份泄露漏洞 | |
| CVE-2026-84096 | WP Review Slider Pro <12.7.12 通过评论表单字段的存储型XSS漏洞 | |
| CVE-2026-84095 | WP Review Slider Pro 12.7.12前存储型XSS漏洞 | |
| CVE-2026-85081 | elFinder 多个插件 postMessage 绕过 DOM XSS 漏洞 | |
| CVE-2026-92411 | WP Delicious <1.10.8 贡献者存储型XSS漏洞 | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 未认证SSRF漏洞 | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 未认证任意文章更新漏洞 | |
| CVE-2026-96524 | WordPress MCP Server 1.8.2以下管理员账户创建漏洞 | |
| CVE-2026-96526 | WordPress MCP Server < 1.8.2 任意帖子标题泄露漏洞 | |
| CVE-2026-96531 | Optimole 4.0.0-4.2.12 视频播放块存储型XSS漏洞 | |
| CVE-2026-96525 | WordPress MCP Server 1.8.2 前 权限绕过漏洞 |
暂无评论