Elementor WordPress 插件 Unlimited Elements 在 2.0.21 版本之前存在漏洞。该漏洞源于插件在解压上传的归档文件(如 ZIP 文件)前,未对归档内的文件路径进行适当的安全过滤。这导致具备资产管理功能访问权限的已认证用户(默认为管理员,或在启用了非默认配置时为编辑者)可以在服务器上执行任意文件写入操作,包括可执行的 PHP 文件,且写入位置可能超出预期的上传目录。此漏洞仅在服务器未安装 PHP zip 扩展的环境下可被利用,最终可能导致远程代码执行(RCE)。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Unlimited Elements for Elementor | 0 ~ 2.0.21 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-86832 | MetForm < 4.3.1 REST API未授权表单数据泄露漏洞 | |
| CVE-2026-101159 | WP Ultimate Review <2.4.4 存储型XSS漏洞 | |
| CVE-2026-101160 | WP Ultimate Review <2.4.4 未授权拒绝服务漏洞 | |
| CVE-2026-80518 | WP Ultimate CSV Importer <9.2 未授权数据泄露漏洞 | |
| CVE-2026-80517 | WP Ultimate CSV Importer 7.17-9.1 存储型XSS漏洞 | |
| CVE-2026-101161 | WP Ultimate Review < 2.4.4 未授权DoS漏洞 | |
| CVE-2026-101162 | WP Ultimate Review <2.4.4 作者存储型XSS漏洞 | |
| CVE-2026-103293 | MPG < 4.2.3 Editor+ 通过项目导入实现任意文件读取漏洞 | |
| CVE-2026-103514 | WP 2FA < 4.1.0 双重认证绕过漏洞 | |
| CVE-2026-86834 | MetForm 2.2.1-4.3.0 未认证调试文件泄露漏洞 | |
| CVE-2026-94238 | Loco Translate <2.8.9 路径参数导致的文件读取漏洞 | |
| CVE-2026-85568 | Unlimited Elements For Elementor 1.5.139-2.0.20 SQL注入漏洞 | |
| CVE-2026-91078 | TillKit < 1.0.5 未授权POS接管漏洞 | |
| CVE-2026-88782 | Kubio AI Page Builder <2.9.3 存储型XSS漏洞 | |
| CVE-2026-88783 | Kubio AI Page Builder < 2.9.3 未授权存储型XSS漏洞 | |
| CVE-2026-92437 | Mailchimp for WooCommerce < 6.3 未授权废弃购物车修改删除漏洞 | |
| CVE-2026-89236 | SaveTo Wishlist Lite < 1.1.5 未认证SQL注入漏洞 | |
| CVE-2026-96962 | Pie Register <3.8.4.14 未授权用户邮箱泄露漏洞 | |
| CVE-2026-92923 | Unlimited Elements 1.5.142-2.0.20 SQL注入漏洞 | |
| CVE-2026-94239 | Loco Translate <2.8.9 存储型跨站脚本漏洞 |
暂无评论