目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
546
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
精品
CVSS 8.1
picklescan 漏洞利用绕过分析:PyTorch pickle RCE PoC
github.com · 2026-07-04

### 漏洞概述 - **漏洞名称**: Missing detection when calling pytorch function `torch.fx.experimental.symbolic_shapes.ShapeEnv.evaluate_guards_expression` - **漏洞ID**: GHSA-f4x7-rfwp-v3xw - **严重程度**: Moderate - …

Read more
CVSS 8.1
picklescan GHSA-p9w7-82w4-7q8m 绕过漏洞分析
github.com · 2026-07-04

### 漏洞概述 - **漏洞名称**: Missing detection when calling built-in python lib2to3.pgen2.pgen.ParserGenerator.make_label - **漏洞ID**: GHSA-p9w7-82w4-7q8m - **严重程度**: Moderate - **发布日期**: Aug 27, 2025 ### 影响范围…

Read more
CVSS 4.4
WordPress插件product-video-gallery-slider-for-woocommerce反射型XSS漏洞分析
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图显示了一个名为“product-video-gallery-slider-for-woocommerce”的WordPress插件的源代码文件 `class-rendering.php`。文件中存在一个潜在的安全漏洞,具体表现为在函数 `nicksy_get_embed_yt_url()` 中,用户输入的YouTube视频ID未经充分验证和过滤,直接拼接到URL中,可能…

Read more
CVSS 4.3
envo-elementor-for-woocommerce插件XSS漏洞分析与修复指南
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图展示了一个名为 `off-canvas.php` 的文件,属于 `envo-elementor-for-woocommerce` 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在 `register_controls` 函数中,用户输入的参数未进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件版本**:`envo-elemen…

Read more
CVSS 4.0
AsyncHttpClient Cookie域验证缺失漏洞修复
github.com · 2026-07-02

### 漏洞概述 - **漏洞标题**: reject set-cookie domain that doesn't match the request host #2196 - **漏洞描述**: 在 `ThreadSafeCookieStore` 中,存储 cookie 时未检查响应主机是否允许设置该 cookie(根据 RFC6265 5.3 步骤 6),导致可以为无关域名种植 cookie…

Read more
CVSS 7.5
AWS Advanced JDBC Wrapper Java反序列化RCE漏洞(CVE-2026-14265)分析报告
github.com · 2026-07-02

### 漏洞概述 **Java反序列化远程代码执行(RCE)在AWS Advanced JDBC Wrapper中通过缓存投毒** - **漏洞ID**: CVE-2026-14265 - **严重程度**: 高(CVSS v3基础评分7.9/10) - **攻击向量**: 网络 - **攻击复杂度**: 高 - **所需权限**: 低 - **用户交互**: 无 - **范围**: 未改变 - …

Read more
Craft CMS SSRF及缓存投毒致RCE漏洞分析
github.com · 2026-07-02

### 漏洞概述 Craft CMS 存在服务器端请求伪造(SSRF)和任意 JavaScript 注入漏洞,通过 Host 头或 X-Forwarded-Host 头操纵应用程序的 `$baseUrl`。这绕过了端点内部的 URL 验证,导致后端 Guzzle 客户端从攻击者控制的服务器获取恶意负载,并以 Content-Type: application/javascript 返回给客户端。 …

Read more
精品
CVSS 8.1
picklescan库debug_script漏洞致RCE
github.com · 2026-07-02

### 漏洞概述 - **漏洞名称**:Missing detection when calling built-in python doctest.debug_script - **CVE ID**:无已知CVE - **严重程度**:中等 - **描述**:在使用内置Python库函数`doctest.debug_script`执行远程pickle文件时,存在检测缺失的问题。攻击者可以通过调用…

Read more
CVSS 5.3
WordPress插件custom-registration-form-builder远程代码执行漏洞
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图展示了一个名为 `class-rm-paypal-service.php` 的文件,属于 WordPress 插件 `custom-registration-form-builder-with-submission-manager` 的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理 PayPal 支付回调时,未对用户输入进行充分验证和清理,可能导致恶意代码注入或…

Read more
CVSS 4.4
WordPress Gutenberg 插件全局变量类代码注入漏洞分析
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图展示了一个名为 `class-global-variable.php` 的文件,属于 WordPress 插件目录中的 Gutenberg 框架。文件中定义了一个名为 `Global_Variable` 的类,用于管理全局变量选项。然而,该文件中存在一个潜在的安全漏洞,具体表现为在处理字体选项时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入。 ### 影响范围…

Read more
CVSS 4.3
WordPress插件qi-blocks全局样式处理漏洞及修复建议
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图展示了一个名为 `qi-blocks` 的 WordPress 插件的源代码文件 `class-qi-blocks-framework-global-styles.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `sanitize_global_options` 函数中对用户输入的处理不够严格,可能导致恶意代码注入。 ### 影响范围 - **插件版本**:该漏洞…

Read more
CVSS 4.3
WordPress Quiz Master Next插件邮件模板代码注入漏洞分析
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图显示了一个名为“Quiz Master Next”的WordPress插件的源代码文件 `options-page-email-tab.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成邮件模板时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入。 ### 影响范围 - **插件版本**:Quiz Master Next 11.0.0 - **受影响功能**…

Read more
CVSS 6.5
WordPress插件Repay Checkout Gateway任意代码执行漏洞分析
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图展示了一个名为 `Repay Checkout Gateway` 的 WordPress 插件的源代码文件 `MigrationMobilepayToVipps.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理 CSV 文件上传时,未对文件内容进行充分验证和清理,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:所有使用 `Repay …

Read more
CVSS 6.4
WordPress siteorigin-panels 插件未授权代码注入漏洞分析
plugins.trac.wordpress.org · 2026-07-02

### 漏洞概述 该网页截图展示了一个名为 `siteorigin-panels` 的 WordPress 插件的源代码文件 `admin.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `save_post` 函数中,未对用户输入进行充分验证和清理,可能导致恶意代码注入或数据篡改。 ### 影响范围 - **受影响版本**:3.24.3 及更早版本 - **影响平台**:使用 `siteo…

Read more
Phantom Squatting:LLM生成虚假域名钓鱼攻击分析及防御指南
www.darkreading.com · 2026-07-01

### 漏洞概述 - **漏洞名称**:Phantom Squatting(幽灵域名注册) - **描述**:网络犯罪分子利用大型语言模型(LLM)生成的虚假域名进行网络钓鱼和恶意活动。这些虚假域名是通过LLM生成的,看起来像合法域名,但实际上并不存在。攻击者通过注册这些虚假域名,可以捕获由AI系统生成的流量,从而进行网络钓鱼和其他恶意活动。 ### 影响范围 - **受影响系统**:使用LLM进…

Read more
SiYuan Note 未授权管理员API访问漏洞分析
github.com · 2026-06-27

### 漏洞概述 **标题**: Unauthenticated Admin API Access via Blanket chrome-extension:// Origin Allowlist **描述**: SiYuan Note 的 HTTP 服务器无条件信任所有 `chrome-extension://` 来源,授予 `RoleAdministrator` 权限给任何已安装的浏览器扩展,…

Read more
精品
CVSS 9.6
思源笔记Bazaar社区市场XSS导致的RCE漏洞及POC
github.com · 2026-06-27

### 漏洞概述 **漏洞名称**: Remote Code Execution via Malicious Bazaar Package — Marketplace XSS **漏洞描述**: SiYuan的Bazaar(社区市场)在渲染插件/主题/模板元数据和README内容时未进行适当的转义处理。恶意包作者可以通过注入恶意代码到包名、描述或README字段中,实现远程代码执行(RCE)。 #…

Read more
CVSS 9.0
SiYuan市场Stored XSS导致Electron RCE
github.com · 2026-06-27

### 漏洞概述 - **漏洞名称**:Stored XSS results to Electron RCE in SiYuan marketplace via unescaped `data-obj` attribute - **漏洞类型**:存储型跨站脚本(XSS)导致远程代码执行(RCE) - **漏洞原因**:在SiYuan市场中的市场卡片构建过程中,`data-obj` 属性的值使用了 …

Read more
CVSS 6.4
WordPress插件avalon23-products-filter-for-woocommerce未验证输入漏洞分析
plugins.trac.wordpress.org · 2026-06-27

### 漏洞概述 该网页截图显示了一个名为“avalon23-products-filter-for-woocommerce”的WordPress插件的源代码文件`index.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成QR码时未对用户输入进行充分验证和过滤,可能导致恶意代码注入。 ### 影响范围 - **受影响插件**:avalon23-products-filter-for-wo…

Read more
CVSS 7.5
Parse Server CVE-2021-47987 供应链攻击任意代码执行漏洞通报
www.vulncheck.com · 2026-06-27

### 漏洞概述 - **漏洞名称**: Parse Server - 通过恶意版本标签的任意代码执行 - **CVE编号**: CVE-2021-47987 - **CWE编号**: CWE-494 下载代码时未进行完整性检查 - **CVSS评分**: 7.7 - **CVSS向量**: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。