Gutenverse News WordPress 插件在 3.3.3 版本之前,未能将其为 WordPress 允许的 HTML 元素所放宽的限制限定在预期的上下文中,而是将同一份宽松的元素列表应用于所有净化上下文(包括不可信的评论区)。这使得未认证用户能够存储 JavaScript 代码,这些代码会在任何查看评论队列的管理员,以及评论获批后访问该文章的访客的浏览器中执行。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Gutenverse News | 0 ~ 3.3.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-14562 | Teddy Bear Customize 1.0.5 未授权订单数据泄露 | |
| CVE-2025-15695 | GTranslate 3.0.9 存储型跨站脚本漏洞 | |
| CVE-2026-14559 | Teddy Bear Customize 1.0.5 未认证账户接管 | |
| CVE-2026-83545 | CoolClock 4.3.8 前存储型跨站脚本漏洞 | |
| CVE-2026-83546 | CoolClock 4.3.8 以下 存储型XSS漏洞 | |
| CVE-2026-14566 | WordPress插件 Advanced Customized Prompts 订单元数据篡改漏洞 | |
| CVE-2026-14560 | Teddy Bear 插件 1.0.5 未认证任意文件上传漏洞 | |
| CVE-2026-14565 | Advanced Customized Prompts 1.0.1 存储型XSS漏洞 | |
| CVE-2026-14563 | Advanced Customized Prompts 1.0.1 账户接管漏洞 | |
| CVE-2026-86815 | BackWPup 5.2.2-5.7.4 数据库备份泄露漏洞 | |
| CVE-2026-74925 | MultiVendorX 5.0.0-5.0.15 权限提升漏洞 | |
| CVE-2026-85678 | AI Builder 2.4.1-2.7.7 存储型跨站脚本漏洞 | |
| CVE-2026-82305 | YITH WooCommerce Wishlist 4.18.1 未认证重命名漏洞 | |
| CVE-2026-86781 | SSL Zen 4.7.40 前 TLS私钥泄露漏洞 | |
| CVE-2026-86780 | Featured Image with URL 存储型跨站脚本漏洞 | |
| CVE-2026-86779 | Visualizer 4.0.6 之前版本任意图表删除漏洞 | |
| CVE-2026-86782 | Visualizer 4.0.6 前 任意内容修改漏洞 | |
| CVE-2026-86812 | WPCafe 3.0.10-3.0.17 订单信息泄露与修改漏洞 |
暂无评论