目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-86609— Download Manager Pro < 7.5.6 未认证存储型XSS漏洞

一分钟漏洞结论

影响对象
Unknown Download Manager
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

7.5.6 版本之前的 Download Manager WordPress 插件未对其电子邮件锁定的下载订阅表单中提交的数据进行 sanitization 和 escape 处理,当这些数据在后台管理页面中重新输出时,可能使未经身份验证的攻击者对管理员执行存储型跨站脚本(Stored XSS)攻击。此漏洞仅影响商业版 Pro 版本;使用相同插件句柄(slug)发布、7.5.6 之前的免费版 Download Manager WordPress 插件不包含受影响的功能。

AI 预测 6.1 利用难度: 中等 EPSS 0.17% · P6
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-86609 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Download Manager Pro < 7.5.6 - Unauthenticated Stored XSS via Email Lock Subscription
来源: CVE Program / CVE List V5
Vulnerability Description
The Download Manager WordPress plugin before 7.5.6 does not sanitise and escape data submitted through its email-locked download subscription form before outputting it back in an admin page, which could allow unauthenticated attackers to perform Stored Cross-Site Scripting attacks against administrators. This affects the commercial Pro edition only; the free Download Manager WordPress plugin before 7.5.6 published under the same slug does not ship the affected feature.
来源: CVE Program / CVE List V5
CVSS Information
N/A
来源: CVE Program / CVE List V5
Vulnerability Type
N/A
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Unknown Download Manager 4.0.0 ~ 7.5.6 -

二、漏洞 CVE-2026-86609 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-86609 的情报信息

请登录查看更多情报信息。

CVE-2026-86609 其他参考 (1)

同批安全公告 · Unknown · 2026-09-27 · 共 19 条

CVE-2026-89006 WPeMatico < 2.8.27 RSS导入存储型XSS漏洞
CVE-2026-84069 cPanel 5.3-5.3.6 未授权文件包含漏洞
CVE-2026-81655 Ad Inserter 2.8.12-2.8.18 远程代码执行及存储型XSS漏洞
CVE-2026-82841 UpdraftPlus 1.23.8 - 1.26.7 远程存储凭证泄露漏洞
CVE-2026-85002 EmbedPress < 4.6.7 贡献者级存储型XSS漏洞
CVE-2026-86839 Bookly < 28.3 人员预约和支付披露、修改及删除漏洞
CVE-2026-86841 Bookly 23.2-28.2 诊断高级选项 PHP 对象注入漏洞
CVE-2026-89001 WPeMatico <2.8.27 用户级发布伪造漏洞
CVE-2026-89003 WPeMatico <2.8.27 RSS阅读器存在SSRF漏洞
CVE-2026-96899 Optima Express 8.6.0至8.7.5 存储型XSS漏洞
CVE-2026-89000 WPeMatico <2.8.27 贡献者级SSRF漏洞
CVE-2026-96896 Malcure Malware Shield <19.9.7 任意文件写入删除漏洞
CVE-2026-96897 Optima Express 8.5.0-8.7.5 未授权创建账户及重置密码漏洞
CVE-2026-96895 WP YouTube Lyte <1.7.31 贡献者级存储型XSS漏洞
CVE-2026-92995 Verge3D <= 4.13.0 产品下载信息泄露漏洞
CVE-2026-92436 WooCommerce Mailchimp插件6.3前远程IDOR导致客户邮件和购物车信息泄露
CVE-2026-97319 PowerPress 11.17.2以下版本 贡献者+存储型XSS漏洞
CVE-2026-97227 NextScripts插件<4.4.8凭证泄露与数据删除漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-86609

暂无评论


发表评论