Eventin WordPress 插件在 4.1.22 版本之前,未对其事件管理相关的多个 REST API 路由进行适当的权限校验。这使得拥有“贡献者”(Contributor)及以上权限的用户能够: 1. 将网站的前端主页设置修改为一个他们并不拥有的事件; 2. 创建、编辑和删除全局的事件(event)和演讲者(speaker)分类法术语(taxonomy terms),而按照权限设计,这些用户本不应有权管理这些内容。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-77826 | RegistrationMagic 未认证鉴权绕过漏洞 | |
| CVE-2026-82304 | Music Store WordPress 插件 1.4.5 前 SQL 注入 | |
| CVE-2026-81424 | Stripe支付插件2.1.4之前IDOR产品替换漏洞 | |
| CVE-2026-83543 | Greenshift 13.2.0 以下版本 SSRF 漏洞 | |
| CVE-2026-83544 | Greenshift 13.2.0以下 存储型跨站脚本漏洞 | |
| CVE-2026-81423 | Stripe支付2.1.4前IPN处理器开放重定向漏洞 | |
| CVE-2026-81348 | My Private Site 4.2.3 敏感信息暴露漏洞 | |
| CVE-2026-81404 | IPGP Visitors 1.6 前 反射型跨站脚本漏洞 | |
| CVE-2026-78362 | LupsOnline SEO Flow 3.0.0-3.0.2 权限提升漏洞 | |
| CVE-2026-82846 | Masteriyo LMS 存储型XSS漏洞 | |
| CVE-2026-78149 | Post Carousel 4.0.7 密码保护帖子内容泄露 | |
| CVE-2026-78150 | Post Carousel 4.0.7 信息泄露漏洞 | |
| CVE-2026-19861 | JetFormBuilder 3.6.5.2 前未授权存储型XSS漏洞 | |
| CVE-2026-15247 | Search Atlas SEO 2.6.24 凭据覆盖/删除漏洞 | |
| CVE-2026-19858 | JetFormBuilder 3.6.5.2 密码哈希信息泄露 | |
| CVE-2025-15694 | Joli Table Of Contents 2.8.0 存储型跨站脚本漏洞 | |
| CVE-2025-15693 | JCH Optimize 4.2.1-5.0.0 路径遍历 | |
| CVE-2026-84937 | YT Player 2.1.0 以下 SQL 注入漏洞 | |
| CVE-2026-84021 | Bold Page Builder 5.9.8 存储型跨站脚本漏洞 | |
| CVE-2026-84022 | Bold Page Builder 5.9.8 存储型跨站脚本漏洞 |
显示前 20 条,共 34 条。 查看全部 → →
暂无评论