WordPress 插件 File Manager(版本低于 8.0.5)、FileOrganizer(版本低于 1.2.1)以及 File Manager Pro(版本低于 2.1.3)在其管理界面中加载的文件浏览器未能正确验证所接收的窗口消息的来源。该缺陷允许任何来源只要其为网站自身地址的前缀字符串即被接受,从而导致未认证的攻击者可以在访问其可控页面的已登录管理员会话中执行任意 JavaScript 代码。 此缺陷存在于三个插件共同打包使用的 file-manager 库中,所有低于 2.1.70 版本的该库均
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | File Manager | < 8.0.5 |
affected |
| Unknown | File Manager Pro | < 2.1.3 |
affected |
| Unknown | FileOrganizer | < 1.2.1 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | File Manager | 0 ~ 8.0.5 | - |
|
| Unknown | FileOrganizer | 0 ~ 1.2.1 | - |
|
| Unknown | File Manager Pro | 0 ~ 2.1.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-89237 | Bluff Post <=1.1.1 未授权SQL注入漏洞 | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 列表管理员存储型XSS漏洞 | |
| CVE-2026-11871 | Team Showcase Supreme ≤ 9.2 未授权敏感信息泄露 | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 未授权数据库备份泄露漏洞 | |
| CVE-2026-84096 | WP Review Slider Pro <12.7.12 通过评论表单字段的存储型XSS漏洞 | |
| CVE-2026-84095 | WP Review Slider Pro 12.7.12前存储型XSS漏洞 | |
| CVE-2026-92411 | WP Delicious <1.10.8 贡献者存储型XSS漏洞 | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 存储型SQL注入漏洞 | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 未认证SSRF漏洞 | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 未认证任意文章更新漏洞 | |
| CVE-2026-96524 | WordPress MCP Server 1.8.2以下管理员账户创建漏洞 | |
| CVE-2026-96526 | WordPress MCP Server < 1.8.2 任意帖子标题泄露漏洞 | |
| CVE-2026-96531 | Optimole 4.0.0-4.2.12 视频播放块存储型XSS漏洞 | |
| CVE-2026-96525 | WordPress MCP Server 1.8.2 前 权限绕过漏洞 |
暂无评论