在 4.1.24 版本之前的 Eventin WordPress 插件,在启用离线(本地)支付方式时,未对订单确认过程进行适当的授权验证:它依赖一个对未认证访客暴露的非ce(nonce),且从不检查调用者是否拥有该订单。这使得未认证的攻击者能够将任意现有订单及其参会者重置为待处理状态,从而导致已支付的票券失效。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-13407 | 6.1 MEDIUM | Elementor插件1.7.1067前邮件HTML注入漏洞 |
| CVE-2026-84906 | 5.3 MEDIUM | Eventin 4.1.24 未授权支付绕过漏洞 |
| CVE-2026-86475 | 5.3 MEDIUM | Appointment Hour Booking 1.5.95 预约容量绕过漏洞 |
| CVE-2026-19857 | 4.8 MEDIUM | Formidable Forms 6.35 未认证任意短代码执行 |
| CVE-2026-76552 | WP Import Export Lite 3.9.32 任意文件上传漏洞 | |
| CVE-2026-85349 | FluentBoards 2.0.15之前 IDOR导致隐私信息泄露漏洞 | |
| CVE-2026-76555 | WP Import Export Lite 3.9.32 文件包含漏洞 | |
| CVE-2026-76557 | WP Import Export Lite 3.9.32 认证SQL注入漏洞 | |
| CVE-2026-76551 | WP Import Export Lite 3.9.33 远程代码执行 | |
| CVE-2026-74926 | MultiVendorX 5.0.15 REST接口数据覆盖漏洞 | |
| CVE-2026-76553 | WP Import Export Lite 3.9.32 目录删除漏洞 | |
| CVE-2026-78472 | Ni WooCommerce Sales Report 4.2.0 前远程SQL注入漏洞 | |
| CVE-2026-82124 | WP&结构化数据插件未认证内容泄露漏洞 | |
| CVE-2026-77702 | Eventin 4.1.24 之前版本未授权票价重写漏洞 | |
| CVE-2026-84829 | Optimole 4.2.12 前存储型 XSS 漏洞 | |
| CVE-2026-84905 | Eventin 4.1.24 前用户创建越权漏洞 | |
| CVE-2026-84088 | Elementor Addons 1.7.9 存储型跨站脚本漏洞 | |
| CVE-2026-82126 | WP Schema 1.63-1.65 非公开内容泄露漏洞 | |
| CVE-2026-82125 | WP Structured Data 1.65 IDOR漏洞 | |
| CVE-2026-76550 | WP Import Export Lite 3.9.34 之前远程代码执行漏洞 |
显示前 20 条,共 46 条。 查看全部 → →
暂无评论