目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-9710— THEMECO Cornerstone 日志信息泄露漏洞

一分钟漏洞结论

影响对象
Unknown Cornerstone
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Cornerstone是THEMECO公司的一款 WordPress 全站可视化编辑平台,搭配 Pro Theme 可实现从零开始完全自定义网站设计。 THEMECO Cornerstone 7.8.8之前版本存在信息泄露漏洞,该漏洞源于未对CSS预览请求处理器执行能力检查,并将调用所需的nonce暴露给所有登录用户,可能导致任何经过身份验证的用户对任意用户评估动态内容令牌并披露其敏感元数据。

AI 预测 6.5 利用难度: 中等 EPSS 0.37% · P30

影响版本矩阵 1

厂商产品 版本范围状态
Unknown Cornerstone 3.0.0< 7.8.8 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-9710 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Themeco Cornerstone < 7.8.8 (Premium, bundled with X Theme) - Subscriber+ Arbitrary User Password Hash Disclosure
来源: CVE Program / CVE List V5
Vulnerability Description
The Cornerstone WordPress plugin before 7.8.8 does not enforce capability checks on one of its CSS-preview request handlers, and exposes the nonce needed to call it to every logged-in user on any wp-admin page, allowing any authenticated user to evaluate dynamic content tokens against arbitrary users and disclose their sensitive metadata including raw password hashes. This affects the premium co Cornerstone page builder distributed bundled with the X , not the unrelated free `cornerstone` Cornerstone WordPress plugin before 7.8.8 (v0.8.x) on the .org repository.
来源: CVE Program / CVE List V5
CVSS Information
N/A
来源: CVE Program / CVE List V5
Vulnerability Type
N/A
来源: CVE Program / CVE List V5
Vulnerability Title
THEMECO Cornerstone 日志信息泄露漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Cornerstone是THEMECO公司的一款 WordPress 全站可视化编辑平台,搭配 Pro Theme 可实现从零开始完全自定义网站设计。 THEMECO Cornerstone 7.8.8之前版本存在信息泄露漏洞,该漏洞源于未对CSS预览请求处理器执行能力检查,并将调用所需的nonce暴露给所有登录用户,可能导致任何经过身份验证的用户对任意用户评估动态内容令牌并披露其敏感元数据。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商 产品 影响版本 CPE 订阅
Unknown Cornerstone 3.0.0 ~ 7.8.8 -

二、漏洞 CVE-2026-9710 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-9710 的情报信息

登录查看更多情报信息。

CVE-2026-9710 厂商安全公告 (1)

同批安全公告 · Unknown · 2026-06-24 · 共 6 条

CVE-2026-9709 THEMECO Cornerstone 日志信息泄露漏洞
CVE-2026-10531 Fernando Tellado AI Share & Summarize 跨站脚本漏洞
CVE-2026-10753 Google Site Kit 授权问题漏洞
CVE-2026-10749 Metaphor Creations Post Duplicator 反序列化漏洞
CVE-2026-10735 ShapedPlugin Smart Post Show Pro 处理逻辑错误漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-9710

暂无评论


发表评论