在 5.7.5 版本之前的 BackWPup WordPress 插件中,对负责作业(job)、备份目标(backup-destination)和备份执行(backup-execution)管理的多个 REST API 路由的访问限制不够严格。这使得被管理员分配了 BackWPup 插件定义的受限角色的用户,能够创建并运行备份作业,并将完整的数据库备份导出到攻击者控制的目标位置(从而造成数据泄露)。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-14562 | Teddy Bear Customize 1.0.5 未授权订单数据泄露 | |
| CVE-2025-15695 | GTranslate 3.0.9 存储型跨站脚本漏洞 | |
| CVE-2026-14559 | Teddy Bear Customize 1.0.5 未认证账户接管 | |
| CVE-2026-83545 | CoolClock 4.3.8 前存储型跨站脚本漏洞 | |
| CVE-2026-83546 | CoolClock 4.3.8 以下 存储型XSS漏洞 | |
| CVE-2026-14566 | WordPress插件 Advanced Customized Prompts 订单元数据篡改漏洞 | |
| CVE-2026-14560 | Teddy Bear 插件 1.0.5 未认证任意文件上传漏洞 | |
| CVE-2026-14565 | Advanced Customized Prompts 1.0.1 存储型XSS漏洞 | |
| CVE-2026-14563 | Advanced Customized Prompts 1.0.1 账户接管漏洞 | |
| CVE-2026-86812 | WPCafe 3.0.10-3.0.17 订单信息泄露与修改漏洞 | |
| CVE-2026-74925 | MultiVendorX 5.0.0-5.0.15 权限提升漏洞 | |
| CVE-2026-85677 | Gutenverse News 3.3.3 未认证存储型XSS | |
| CVE-2026-85678 | AI Builder 2.4.1-2.7.7 存储型跨站脚本漏洞 | |
| CVE-2026-82305 | YITH WooCommerce Wishlist 4.18.1 未认证重命名漏洞 | |
| CVE-2026-86781 | SSL Zen 4.7.40 前 TLS私钥泄露漏洞 | |
| CVE-2026-86780 | Featured Image with URL 存储型跨站脚本漏洞 | |
| CVE-2026-86779 | Visualizer 4.0.6 之前版本任意图表删除漏洞 | |
| CVE-2026-86782 | Visualizer 4.0.6 前 任意内容修改漏洞 |
暂无评论