Persian Elementor WordPress 插件在 2.7.10 至 2.8.2 之前的版本中,未验证返回给其 ZarinPal 支付回调的“支付授权令牌(payment authority)”是否属于当前正在完成的交易。这使得未经身份验证的攻击者可以利用从其他交易中获取的有效支付授权令牌,来强制完成一个待处理的订单。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | Persian Elementor | 2.7.10< 2.8.2 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | Persian Elementor | 2.7.10 ~ 2.8.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85116 | 6.5 MEDIUM | Simple CAPTCHA with Cloudflare Turnstile 1.2.2 - 1.42.1 - Unauthenticated Arbitrary Shortc |
| CVE-2026-82215 | 5.9 MEDIUM | WC PayPay Gateway 0.5 - 0.9.3 - Unauthenticated Payment Bypass via Unverified Webhook |
| CVE-2026-82213 | 5.3 MEDIUM | Nexi XPay Build 7.6.1 - 7.6.2 - Unauthenticated Saved Payment Token Disclosure via IDOR |
| CVE-2026-86813 | 4.8 MEDIUM | MetForm < 4.1.9 - Unauthenticated Email Header Injection via Notification Reply-To |
| CVE-2025-15695 | GTranslate < 3.0.10 - Admin+ Stored XSS | |
| CVE-2026-14559 | Teddy Bear Customize Addon <= 1.0.5 - Unauthenticated Account Takeover | |
| CVE-2026-83545 | CoolClock < 4.3.8 - Contributor+ Stored XSS via Custom Skin JSON | |
| CVE-2026-83546 | CoolClock < 4.3.8 - Contributor+ Stored XSS via Skin Class Attribute | |
| CVE-2026-14566 | Advanced Customized Prompts <= 1.0.1 - Subscriber+ WooCommerce Order Item Metadata Tamperi | |
| CVE-2026-14560 | Teddy Bear Customize Addon <= 1.0.5 - Unauthenticated Arbitrary File Upload | |
| CVE-2026-14565 | Advanced Customized Prompts <= 1.0.1 - Subscriber+ Stored XSS via Product Popup Configurat | |
| CVE-2026-14563 | Advanced Customized Prompts <= 1.0.1 - Unauthenticated Account Takeover | |
| CVE-2026-14562 | Teddy Bear Customize Addon <= 1.0.5 - Unauthenticated Order Data Disclosure | |
| CVE-2026-74925 | MultiVendorX 5.0.0 - 5.0.15 - Store Owner+ Privilege Escalation to Administrator | |
| CVE-2026-85677 | Gutenverse News < 3.3.3 - Unauthenticated Stored XSS via Comment Content | |
| CVE-2026-85678 | AI Builder 2.4.1 - 2.7.7 - Contributor+ Stored XSS via Post JavaScript | |
| CVE-2026-82305 | YITH WooCommerce Wishlist < 4.18.1 - Unauthenticated Arbitrary Wishlist Rename via change_ | |
| CVE-2026-86781 | SSL Zen < 4.7.40 - Subscriber+ TLS Private Key Disclosure | |
| CVE-2026-86780 | Featured Image with URL < 1.0.6 - Contributor+ Stored XSS via Image Alt Text | |
| CVE-2026-86779 | Visualizer < 4.0.6 - Contributor+ Arbitrary Chart Deletion via deleteChart |
Showing top 20 of 24 CVEs. View all on vendor page → →
No comments yet