Contact Form 7 WordPress 插件的 click5 CRM 附加组件(版本 1.0.4 及以下)在通过 REST 端点更新选项时,未实施身份验证(authorization)和跨站请求伪造(CSRF)检查,同时也未验证待更新的选项是否确实属于该 click5 CRM 附加组件。因此,未经身份验证的攻击者可以更改任意博客选项,从而创建新的管理员账户并接管网站。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | click5 CRM add-on to Contact Form 7 | ≤ 1.0.4 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | click5 CRM add-on to Contact Form 7 | 0 ~ 1.0.4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-84251 | click5 CRM插件 <= 1.0.1 未授权任意选项更新漏洞 | |
| CVE-2026-104680 | Envira Gallery <1.16.2 任意插件安装漏洞 | |
| CVE-2026-104681 | Envira Gallery < 1.16.2 非公开文章标题与摘要泄露漏洞 | |
| CVE-2026-104682 | Envira Gallery < 1.16.2 未授权访问漏洞 | |
| CVE-2026-104028 | Anton Extensions <= 1.2.2 未授权任意文件上传致RCE | |
| CVE-2026-81649 | Fundiin 3.4.0 未授权支付网关设置更新与凭证泄露 | |
| CVE-2026-81155 | Robo Gallery <5.2.6 作者+存储型XSS通过画廊搜索标签 | |
| CVE-2026-81154 | Robo Gallery 5.2.6 存储型XSS漏洞 | |
| CVE-2026-81420 | Tcard WP ≤ 1.8.0 group_id 参数未授权 SQL 注入漏洞 | |
| CVE-2026-81156 | Robo Gallery <5.2.6 贡献者权限存储型XSS漏洞 | |
| CVE-2026-14854 | WooCommerce Bookings <3.11.0 未授权拒绝服务漏洞 | |
| CVE-2026-84252 | WPForms click5 CRM插件 <= 1.0.3 未认证任意选项更新漏洞 | |
| CVE-2026-84260 | click5 CRM插件存储型跨站脚本漏洞 | |
| CVE-2026-84259 | click5 CRM for WPForms <=1.0.3 未授权存储型XSS漏洞 | |
| CVE-2026-84253 | click5 CRM插件 <=1.0.3 未授权任意选项更新漏洞 | |
| CVE-2026-84261 | Contact Form 7 click5 CRM 插件 <=1.0.4 未授权存储型XSS漏洞 | |
| CVE-2026-84258 | click5 CRM插件1.0.1未认证存储型XSS漏洞 | |
| CVE-2026-84737 | Freeton WP <=1.0.0 未授权账户接管漏洞 | |
| CVE-2026-84734 | Mindstien Quick Login <=1.0 未授权管理员账户接管漏洞 | |
| CVE-2026-85121 | Insurify <=1.0 未授权选项创建与覆盖漏洞 |
显示前 20 条,共 63 条。 查看全部 → →
暂无评论