WordPress 插件 Testimonials Widget(版本 4.0.4 及之前版本)在未对用户提供的 URL 进行验证的情况下,便在服务器端发起请求并将响应内容保存为公开文件。这一缺陷允许未经身份认证的攻击者诱导服务器向内部服务发起请求,并读取这些请求的响应结果。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | Testimonials Widget | ≤ 4.0.4 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | Testimonials Widget | 0 ~ 4.0.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89237 | Bluff Post <= 1.1.1 - Unauthenticated SQLi via 'table_name' and 'column_name' Parameters | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 - Listing Admin+ Stored XSS via Category and Location Title and I | |
| CVE-2026-11871 | Team Showcase Supreme < 9.3 - Unauthenticated Sensitive Data Disclosure via wpm_6310_team_ | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 - Unauthenticated Database Backup Disclosure | |
| CVE-2026-84096 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Form Fields | |
| CVE-2026-84095 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Import | |
| CVE-2026-85081 | Multiple elFinder Plugins - DOM-based XSS via postMessage Origin Bypass | |
| CVE-2026-92411 | WP Delicious < 1.10.8 - Contributor+ Stored XSS via Recipe Block Tag Name | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 - Subscriber+ SQLi via Stored Template Filter | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 - Unauthenticated Arbitrary Post Update | |
| CVE-2026-96524 | MCP Server for WordPress < 1.8.2 - Administrator Account Creation via CSRF | |
| CVE-2026-96526 | MCP Server for WordPress < 1.8.2 - Contributor+ Arbitrary Post Title Disclosure via workfl | |
| CVE-2026-96531 | Optimole 4.0.0 - 4.2.12 - Author+ Stored XSS via Video Player Block | |
| CVE-2026-96525 | MCP Server for WordPress < 1.8.2 - Contributor+ Workflow Modification and Deletion via Mis |
No comments yet