在 Motors WordPress 插件的 1.4.124 版本之前,该插件在将列表徽章(listing badge)设置输出到 HTML 属性之前,未对其进行 sanitise(净化)和 escape(转义)处理。这导致那些具有自定义的、由管理员分配的列表管理角色的用户能够注入任意 Web 脚本。当任何访问者(包括管理员)查看该列表时,这些脚本将会执行。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-97317 | RafflePress <1.12.27 未认证 reCAPTCHA 密钥泄露漏洞 | |
| CVE-2026-97318 | RafflePress <1.12.27 存储型开放重定向漏洞 | |
| CVE-2026-94298 | BuildKit < 1.0.29 列表内容参数存储型SQL注入漏洞 | |
| CVE-2026-91023 | Motors插件跨用户帖子元修改漏洞 | |
| CVE-2026-13718 | Tabs Responsive ≤2.5 Shop Manager+ 存储型XSS漏洞 | |
| CVE-2026-85016 | Unlimited Elements 插件 Contributor+ 存储型 XSS 漏洞 | |
| CVE-2026-90988 | Request a Quote <= 2.5.6 未授权联系人记录泄露漏洞 | |
| CVE-2026-91828 | OMGF < 6.3.11 未授权拒绝服务漏洞 | |
| CVE-2026-85004 | Popup Maker WP <=1.4.5 未授权访问漏洞 | |
| CVE-2026-81740 | Paytm 支付网关 2.8.9 前未授权订单状态操纵漏洞 |
暂无评论