WordPress 插件 Audio Player Block 在 1.6.3 版本之前,未对用户提供的 URL 协议(scheme)进行验证,便将其用作链接目标。这使得拥有 Contributor(贡献者)及以上权限的用户能够存储恶意 JavaScript 代码,该代码将在任何后续触发此链接的用户(例如查看该文章的 Administrator(管理员)或 Editor(编辑者))的会话中执行。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | Audio Player Block | 1.1.0< 1.6.3 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | Audio Player Block | 1.1.0 ~ 1.6.3 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-87777 | Hostinger Reach 1.0.6 - 1.8.2 - Contributor+ Stored XSS via formId Elementor Widget Attrib | |
| CVE-2026-100143 | FluentCart < 1.6.5 - Unauthenticated Guest Customer Account Takeover via Checkout Email | |
| CVE-2026-75824 | WP User Frontend 2.5.8 - 4.3.11 - Unauthenticated Account Creation with Registration Disab | |
| CVE-2026-75823 | WP User Frontend 3.5.29 - 4.3.11 - Unauthenticated Privilege Escalation via Registration R | |
| CVE-2026-82127 | Schema & Structured Data for WP & AMP < 1.67 - Editor+ Stored XSS via Taxonomy Term Fields | |
| CVE-2026-80333 | Solace Extra < 1.7.2 - Unauthenticated Non-Published Post Content Disclosure via Preview R | |
| CVE-2026-83560 | New User Approve 3.1.0 - 3.2.9 - Unauthenticated PII Disclosure via Zapier API Key Bypass | |
| CVE-2026-75873 | Zella Theme < 2.6.3 - Unauthenticated Arbitrary File Upload | |
| CVE-2026-86789 | Connections Business Directory <= 10.4.67 - Unauthenticated Non-Public Directory Entry Dis | |
| CVE-2026-85001 | EmbedPress 4.4.9 - 4.6.6 - Contributor+ Stored XSS via Elementor Widget showTitle Attribut | |
| CVE-2026-85576 | All in One Files Upload for WooCommerce < 2.0.17 - Subscriber+ Arbitrary Plugin Settings U | |
| CVE-2026-85573 | All in One Files Upload for WooCommerce 2.0.3 - 2.0.16 - Unauthenticated Stored XSS via SV | |
| CVE-2026-88791 | Safe Redirect Manager < 2.3.0 - Open Redirect via Wildcard Redirect Rules | |
| CVE-2026-88797 | Vayu X < 1.0.6 - Subscriber+ Arbitrary WordPress.org Plugin Installation and Activation | |
| CVE-2026-94274 | YayReviews 1.0.4 - 1.4.0 - Unauthenticated Sensitive Data Disclosure via REST API | |
| CVE-2026-89193 | Robin Image Optimizer 2.0.0 - 2.0.7 - Unauthenticated Stored XSS via WebP URL Delivery HTM | |
| CVE-2026-89190 | Robin Image Optimizer < 2.0.8 - Subscriber+ Plugin Settings Disclosure via fy_ajax | |
| CVE-2026-90953 | Image Optimizer by Elementor < 1.7.7 - Subscriber+ Attachment Metadata and Site Statistics | |
| CVE-2026-91072 | EWWW Image Optimizer < 8.8.0 - Admin+ WebP File Rename and Deletion via Unrestricted Path | |
| CVE-2026-91051 | EWWW Image Optimizer 8.6.0 - 8.7.7 - Author+ PHP Object Injection via 'eio_page_settings' |
Showing top 20 of 28 CVEs. View all on vendor page → →
No comments yet