WordPress 插件 File Manager(版本低于 8.0.5)、FileOrganizer(版本低于 1.2.1)以及 File Manager Pro(版本低于 2.1.3)在其管理界面中加载的文件浏览器未能正确验证所接收的窗口消息的来源。该缺陷允许任何来源只要其为网站自身地址的前缀字符串即被接受,从而导致未认证的攻击者可以在访问其可控页面的已登录管理员会话中执行任意 JavaScript 代码。 此缺陷存在于三个插件共同打包使用的 file-manager 库中,所有低于 2.1.70 版本的该库均
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | File Manager | < 8.0.5 |
affected |
| Unknown | File Manager Pro | < 2.1.3 |
affected |
| Unknown | FileOrganizer | < 1.2.1 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | File Manager | 0 ~ 8.0.5 | - |
|
| Unknown | FileOrganizer | 0 ~ 1.2.1 | - |
|
| Unknown | File Manager Pro | 0 ~ 2.1.3 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89237 | Bluff Post <= 1.1.1 - Unauthenticated SQLi via 'table_name' and 'column_name' Parameters | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 - Listing Admin+ Stored XSS via Category and Location Title and I | |
| CVE-2026-11871 | Team Showcase Supreme < 9.3 - Unauthenticated Sensitive Data Disclosure via wpm_6310_team_ | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 - Unauthenticated Database Backup Disclosure | |
| CVE-2026-84096 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Form Fields | |
| CVE-2026-84095 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Import | |
| CVE-2026-92411 | WP Delicious < 1.10.8 - Contributor+ Stored XSS via Recipe Block Tag Name | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 - Subscriber+ SQLi via Stored Template Filter | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 - Unauthenticated SSRF via Featured Image URL | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 - Unauthenticated Arbitrary Post Update | |
| CVE-2026-96524 | MCP Server for WordPress < 1.8.2 - Administrator Account Creation via CSRF | |
| CVE-2026-96526 | MCP Server for WordPress < 1.8.2 - Contributor+ Arbitrary Post Title Disclosure via workfl | |
| CVE-2026-96531 | Optimole 4.0.0 - 4.2.12 - Author+ Stored XSS via Video Player Block | |
| CVE-2026-96525 | MCP Server for WordPress < 1.8.2 - Contributor+ Workflow Modification and Deletion via Mis |
No comments yet