目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-90940— Novel Plus 5.3.3 默认缓存管理密码

一分钟漏洞结论

影响对象
201206030 novel-plus
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Novel Plus 插件 5.3.3 及之前版本在 端点中存在不安全的默认缓存管理密码。匿名用户可通过在 URL 路径中提供硬编码的默认密码值,从而触发非授权的缓存失效攻击。攻击者利用已知的默认密码访问 端点,可强制系统执行不必要的数据库查询以重新填充缓存,从而发起未经授权的缓存失效操作。

CVSS 5.3 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-90940 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
novel-plus through 5.3.3 Default Cache Management Password in the Front Portal
来源: CVE Program / CVE List V5
Vulnerability Description
novel-plus through 5.3.3 contains an insecure default cache-management password in the CacheController.refreshCache endpoint that allows anonymous attackers to invalidate portal caches by supplying the hardcoded default value in the URL path. Attackers can trigger unauthorized cache invalidation by accessing the cache/refresh endpoint with the known default password, forcing unnecessary database queries to repopulate the cache.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
CWE-1392
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
201206030 novel-plus 0 ~ 5.3.3 -

二、漏洞 CVE-2026-90940 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-90940 的情报信息

登录查看更多情报信息。

CVE-2026-90940 厂商安全公告 (1)

CVE-2026-90940 概念验证 (1)

CVE-2026-90940 厂商页面 (1)

CVE-2026-90940 其他参考 (3)

同批安全公告 · 201206030 · 2026-09-14 · 共 3 条

CVE-2026-90939 6.5 MEDIUM Novel-Plus 5.3.3 管理接口授权缺失
CVE-2026-90941 4.3 MEDIUM Novel-Plus 5.3.3 管理端点缺失授权漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-90940

暂无评论


发表评论