TillKit WordPress 插件在 1.0.5 版本之前存在安全漏洞。该漏洞的具体描述如下: 在激活插件时,系统会创建一个特权 POS(销售终端)账户,该账户使用一个硬编码且公开已知的 PIN(个人识别码)进行认证。 插件并未强制要求用户在首次使用前更改该 PIN,并且其公开的 POS 登录接口仅依赖该 PIN 进行身份验证,未进行任何用户身份或权限检查。 这种设计导致未授权的攻击者可以通过已知的 PIN 获取特权的 POS 会话,从而读取客户和网站用户个人信息,并修改商店数据。 总结: TillKit W
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-86832 | MetForm < 4.3.1 REST API未授权表单数据泄露漏洞 | |
| CVE-2026-101159 | WP Ultimate Review <2.4.4 存储型XSS漏洞 | |
| CVE-2026-101160 | WP Ultimate Review <2.4.4 未授权拒绝服务漏洞 | |
| CVE-2026-80518 | WP Ultimate CSV Importer <9.2 未授权数据泄露漏洞 | |
| CVE-2026-80517 | WP Ultimate CSV Importer 7.17-9.1 存储型XSS漏洞 | |
| CVE-2026-101161 | WP Ultimate Review < 2.4.4 未授权DoS漏洞 | |
| CVE-2026-101162 | WP Ultimate Review <2.4.4 作者存储型XSS漏洞 | |
| CVE-2026-103293 | MPG < 4.2.3 Editor+ 通过项目导入实现任意文件读取漏洞 | |
| CVE-2026-103514 | WP 2FA < 4.1.0 双重认证绕过漏洞 | |
| CVE-2026-86834 | MetForm 2.2.1-4.3.0 未认证调试文件泄露漏洞 | |
| CVE-2026-94238 | Loco Translate <2.8.9 路径参数导致的文件读取漏洞 | |
| CVE-2026-85015 | Unlimited Elements For Elementor < 2.0.21 路径遍历致任意文件写入漏洞 | |
| CVE-2026-85568 | Unlimited Elements For Elementor 1.5.139-2.0.20 SQL注入漏洞 | |
| CVE-2026-88782 | Kubio AI Page Builder <2.9.3 存储型XSS漏洞 | |
| CVE-2026-88783 | Kubio AI Page Builder < 2.9.3 未授权存储型XSS漏洞 | |
| CVE-2026-92437 | Mailchimp for WooCommerce < 6.3 未授权废弃购物车修改删除漏洞 | |
| CVE-2026-89236 | SaveTo Wishlist Lite < 1.1.5 未认证SQL注入漏洞 | |
| CVE-2026-96962 | Pie Register <3.8.4.14 未授权用户邮箱泄露漏洞 | |
| CVE-2026-92923 | Unlimited Elements 1.5.142-2.0.20 SQL注入漏洞 | |
| CVE-2026-94239 | Loco Translate <2.8.9 存储型跨站脚本漏洞 |
暂无评论