Optimole WordPress 插件(版本低于 4.2.13)在将其 video-player 块渲染到块的包装元素之前,未对其无法识别的属性进行转义处理,这使得具有作者角色及更高权限的用户可以存储一个事件处理器属性,从而在访问该文章的任何用户(例如管理员)的浏览器中执行脚本。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89237 | Bluff Post <= 1.1.1 - Unauthenticated SQLi via 'table_name' and 'column_name' Parameters | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 - Listing Admin+ Stored XSS via Category and Location Title and I | |
| CVE-2026-11871 | Team Showcase Supreme < 9.3 - Unauthenticated Sensitive Data Disclosure via wpm_6310_team_ | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 - Unauthenticated Database Backup Disclosure | |
| CVE-2026-84096 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Form Fields | |
| CVE-2026-84095 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Import | |
| CVE-2026-85081 | Multiple elFinder Plugins - DOM-based XSS via postMessage Origin Bypass | |
| CVE-2026-92411 | WP Delicious < 1.10.8 - Contributor+ Stored XSS via Recipe Block Tag Name | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 - Subscriber+ SQLi via Stored Template Filter | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 - Unauthenticated SSRF via Featured Image URL | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 - Unauthenticated Arbitrary Post Update | |
| CVE-2026-96524 | MCP Server for WordPress < 1.8.2 - Administrator Account Creation via CSRF | |
| CVE-2026-96526 | MCP Server for WordPress < 1.8.2 - Contributor+ Arbitrary Post Title Disclosure via workfl | |
| CVE-2026-96525 | MCP Server for WordPress < 1.8.2 - Contributor+ Workflow Modification and Deletion via Mis |
No comments yet