WooCommerce 的 WordPress 插件 WebToffee Gift Cards 在 1.3.1 版本之前,未能在服务端对用户提供的礼品卡金额进行验证,就将其用作购物车商品价格和店铺信用券的值。这允许未经身份验证的用户提交任意或负数金额,绕过配置的的面额限制,并操纵订单总金额,从而无需支付即可获得商品。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | WebToffee Gift Cards for WooCommerce | 0 ~ 1.3.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-84740 | 6.5 MEDIUM | The Events Calendar 6.12.0-6.17.5 任意短代码执行漏洞 |
| CVE-2026-85005 | 5.4 MEDIUM | Popup Maker WP 1.2.2.1 - 1.4.5 缺少授权导致可调用PHP函数漏洞 |
| CVE-2026-92924 | 5.4 MEDIUM | Unlimited Elements for Elementor < 2.0.21 任意短代码执行漏洞 |
| CVE-2026-90987 | 5.3 MEDIUM | Easy PayPal & Stripe Buy Now Button 1.8-2.0.5 未授权支付金额篡改漏洞 |
| CVE-2026-90952 | 5.3 MEDIUM | WP Edit Password Protected 2.0.0-2.0.6 REST API绕过漏洞 |
| CVE-2026-13413 | 5.3 MEDIUM | CMP - Coming Soon & Maintenance <4.1.20 未认证维护模式绕过漏洞 |
| CVE-2026-97219 | 4.3 MEDIUM | MStore API 4.21.1-4.22.0 支付绕过漏洞 |
| CVE-2026-79618 | 4.3 MEDIUM | WP User Frontend 4.3.12 订阅表单文章创建漏洞 |
| CVE-2026-1661 | 4.3 MEDIUM | WP Mail Logging <1.17.0 未认证HTML注入漏洞 |
| CVE-2026-81740 | Paytm 支付网关 2.8.9 前未授权订单状态操纵漏洞 | |
| CVE-2026-85004 | Popup Maker WP <=1.4.5 未授权访问漏洞 | |
| CVE-2026-91828 | OMGF < 6.3.11 未授权拒绝服务漏洞 | |
| CVE-2026-90988 | Request a Quote <= 2.5.6 未授权联系人记录泄露漏洞 | |
| CVE-2026-85016 | Unlimited Elements 插件 Contributor+ 存储型 XSS 漏洞 | |
| CVE-2026-13718 | Tabs Responsive ≤2.5 Shop Manager+ 存储型XSS漏洞 | |
| CVE-2026-91022 | Motors < 1.4.124 存储型XSS漏洞 | |
| CVE-2026-91023 | Motors插件跨用户帖子元修改漏洞 | |
| CVE-2026-94298 | BuildKit < 1.0.29 列表内容参数存储型SQL注入漏洞 | |
| CVE-2026-97318 | RafflePress <1.12.27 存储型开放重定向漏洞 | |
| CVE-2026-97317 | RafflePress <1.12.27 未认证 reCAPTCHA 密钥泄露漏洞 |
暂无评论