TillKit WordPress 插件在 1.0.5 版本之前存在安全漏洞。该漏洞的具体描述如下: 在激活插件时,系统会创建一个特权 POS(销售终端)账户,该账户使用一个硬编码且公开已知的 PIN(个人识别码)进行认证。 插件并未强制要求用户在首次使用前更改该 PIN,并且其公开的 POS 登录接口仅依赖该 PIN 进行身份验证,未进行任何用户身份或权限检查。 这种设计导致未授权的攻击者可以通过已知的 PIN 获取特权的 POS 会话,从而读取客户和网站用户个人信息,并修改商店数据。 总结: TillKit W
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-86832 | MetForm < 4.3.1 - Unauthenticated Form Entry Data Disclosure via REST API | |
| CVE-2026-101159 | WP Ultimate Review < 2.4.4 - Unauthenticated Stored XSS via Review Submission | |
| CVE-2026-101160 | WP Ultimate Review < 2.4.4 - Unauthenticated DoS via Non-Numeric Review Rating | |
| CVE-2026-80518 | WP Ultimate CSV Importer < 9.2 - Unauthenticated Imported Data Disclosure via Predictable | |
| CVE-2026-80517 | WP Ultimate CSV Importer 7.17 - 9.1 - Admin+ Stored XSS via ZIP Import SVG Upload | |
| CVE-2026-101161 | WP Ultimate Review < 2.4.4 - Unauthenticated DoS via Unset Display Settings in wp-reviews | |
| CVE-2026-101162 | WP Ultimate Review < 2.4.4 - Author+ Stored XSS via Review Overview Settings | |
| CVE-2026-103293 | MPG < 4.2.3 - Editor+ Arbitrary File Read via Project Import | |
| CVE-2026-103514 | WP 2FA < 4.1.0 - Two-Factor Authentication Bypass via TOTP Code Replay | |
| CVE-2026-86834 | MetForm 2.2.1 - 4.3.0 - Unauthenticated Debug File Disclosure via HubSpot Forms Integratio | |
| CVE-2026-94238 | Loco Translate < 2.8.9 - Translator+ Limited File Read via 'path' Parameter | |
| CVE-2026-85015 | Unlimited Elements For Elementor < 2.0.21 - Authenticated Arbitrary File Write via Path Tr | |
| CVE-2026-85568 | Unlimited Elements For Elementor 1.5.139 - 2.0.20 - Unauthenticated SQLi via 'ucs' Paramet | |
| CVE-2026-88782 | Kubio AI Page Builder < 2.9.3 - Contributor+ Stored XSS via Image Gallery Item URL Attribu | |
| CVE-2026-88783 | Kubio AI Page Builder < 2.9.3 - Unauthenticated Stored XSS via Comment Content | |
| CVE-2026-92437 | Mailchimp for WooCommerce < 6.3 - Unauthenticated Abandoned Cart Modification and Deletion | |
| CVE-2026-89236 | SaveTo Wishlist Lite < 1.1.5 - Unauthenticated SQLi via 'sort_column' and 'sort_order' Par | |
| CVE-2026-96962 | Pie Register < 3.8.4.14 - Unauthenticated User Email Disclosure via Invitation Code | |
| CVE-2026-92923 | Unlimited Elements For Elementor 1.5.142 - 2.0.20 - Subscriber+ SQLi via get_addon_output_ | |
| CVE-2026-94239 | Loco Translate < 2.8.9 - Translator+ Stored XSS via Bundle Configuration |
No comments yet