Optimole WordPress 插件(版本低于 4.2.13)在将其 video-player 块渲染到块的包装元素之前,未对其无法识别的属性进行转义处理,这使得具有作者角色及更高权限的用户可以存储一个事件处理器属性,从而在访问该文章的任何用户(例如管理员)的浏览器中执行脚本。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-89237 | Bluff Post <=1.1.1 未授权SQL注入漏洞 | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 列表管理员存储型XSS漏洞 | |
| CVE-2026-11871 | Team Showcase Supreme ≤ 9.2 未授权敏感信息泄露 | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 未授权数据库备份泄露漏洞 | |
| CVE-2026-84096 | WP Review Slider Pro <12.7.12 通过评论表单字段的存储型XSS漏洞 | |
| CVE-2026-84095 | WP Review Slider Pro 12.7.12前存储型XSS漏洞 | |
| CVE-2026-85081 | elFinder 多个插件 postMessage 绕过 DOM XSS 漏洞 | |
| CVE-2026-92411 | WP Delicious <1.10.8 贡献者存储型XSS漏洞 | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 存储型SQL注入漏洞 | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 未认证SSRF漏洞 | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 未认证任意文章更新漏洞 | |
| CVE-2026-96524 | WordPress MCP Server 1.8.2以下管理员账户创建漏洞 | |
| CVE-2026-96526 | WordPress MCP Server < 1.8.2 任意帖子标题泄露漏洞 | |
| CVE-2026-96525 | WordPress MCP Server 1.8.2 前 权限绕过漏洞 |
暂无评论