目标: 1000 元 · 已筹: 1336 元
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 - **漏洞名称**: Missing detection when calling pytorch function `torch.fx.experimental.symbolic_shapes.ShapeEnv.evaluate_guards_expression` - **漏洞ID**: GHSA-f4x7-rfwp-v3xw - **严重程度**: Moderate - …
### 漏洞概述 - **漏洞名称**: Missing detection when calling built-in python lib2to3.pgen2.pgen.ParserGenerator.make_label - **漏洞ID**: GHSA-p9w7-82w4-7q8m - **严重程度**: Moderate - **发布日期**: Aug 27, 2025 ### 影响范围…
### 漏洞概述 该网页截图显示了一个名为“product-video-gallery-slider-for-woocommerce”的WordPress插件的源代码文件 `class-rendering.php`。文件中存在一个潜在的安全漏洞,具体表现为在函数 `nicksy_get_embed_yt_url()` 中,用户输入的YouTube视频ID未经充分验证和过滤,直接拼接到URL中,可能…
### 漏洞概述 该网页截图展示了一个名为 `off-canvas.php` 的文件,属于 `envo-elementor-for-woocommerce` 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在 `register_controls` 函数中,用户输入的参数未进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件版本**:`envo-elemen…
### 漏洞概述 - **漏洞标题**: reject set-cookie domain that doesn't match the request host #2196 - **漏洞描述**: 在 `ThreadSafeCookieStore` 中,存储 cookie 时未检查响应主机是否允许设置该 cookie(根据 RFC6265 5.3 步骤 6),导致可以为无关域名种植 cookie…
### 漏洞概述 **Java反序列化远程代码执行(RCE)在AWS Advanced JDBC Wrapper中通过缓存投毒** - **漏洞ID**: CVE-2026-14265 - **严重程度**: 高(CVSS v3基础评分7.9/10) - **攻击向量**: 网络 - **攻击复杂度**: 高 - **所需权限**: 低 - **用户交互**: 无 - **范围**: 未改变 - …
### 漏洞概述 Craft CMS 存在服务器端请求伪造(SSRF)和任意 JavaScript 注入漏洞,通过 Host 头或 X-Forwarded-Host 头操纵应用程序的 `$baseUrl`。这绕过了端点内部的 URL 验证,导致后端 Guzzle 客户端从攻击者控制的服务器获取恶意负载,并以 Content-Type: application/javascript 返回给客户端。 …
### 漏洞概述 - **漏洞名称**:Missing detection when calling built-in python doctest.debug_script - **CVE ID**:无已知CVE - **严重程度**:中等 - **描述**:在使用内置Python库函数`doctest.debug_script`执行远程pickle文件时,存在检测缺失的问题。攻击者可以通过调用…
### 漏洞概述 该网页截图展示了一个名为 `class-rm-paypal-service.php` 的文件,属于 WordPress 插件 `custom-registration-form-builder-with-submission-manager` 的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理 PayPal 支付回调时,未对用户输入进行充分验证和清理,可能导致恶意代码注入或…
### 漏洞概述 该网页截图展示了一个名为 `class-global-variable.php` 的文件,属于 WordPress 插件目录中的 Gutenberg 框架。文件中定义了一个名为 `Global_Variable` 的类,用于管理全局变量选项。然而,该文件中存在一个潜在的安全漏洞,具体表现为在处理字体选项时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入。 ### 影响范围…
### 漏洞概述 该网页截图展示了一个名为 `qi-blocks` 的 WordPress 插件的源代码文件 `class-qi-blocks-framework-global-styles.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `sanitize_global_options` 函数中对用户输入的处理不够严格,可能导致恶意代码注入。 ### 影响范围 - **插件版本**:该漏洞…
### 漏洞概述 该网页截图显示了一个名为“Quiz Master Next”的WordPress插件的源代码文件 `options-page-email-tab.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成邮件模板时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入。 ### 影响范围 - **插件版本**:Quiz Master Next 11.0.0 - **受影响功能**…
### 漏洞概述 该网页截图展示了一个名为 `Repay Checkout Gateway` 的 WordPress 插件的源代码文件 `MigrationMobilepayToVipps.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理 CSV 文件上传时,未对文件内容进行充分验证和清理,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:所有使用 `Repay …
### 漏洞概述 该网页截图展示了一个名为 `siteorigin-panels` 的 WordPress 插件的源代码文件 `admin.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `save_post` 函数中,未对用户输入进行充分验证和清理,可能导致恶意代码注入或数据篡改。 ### 影响范围 - **受影响版本**:3.24.3 及更早版本 - **影响平台**:使用 `siteo…
### 漏洞概述 - **漏洞名称**:Phantom Squatting(幽灵域名注册) - **描述**:网络犯罪分子利用大型语言模型(LLM)生成的虚假域名进行网络钓鱼和恶意活动。这些虚假域名是通过LLM生成的,看起来像合法域名,但实际上并不存在。攻击者通过注册这些虚假域名,可以捕获由AI系统生成的流量,从而进行网络钓鱼和其他恶意活动。 ### 影响范围 - **受影响系统**:使用LLM进…
### 漏洞概述 **标题**: Unauthenticated Admin API Access via Blanket chrome-extension:// Origin Allowlist **描述**: SiYuan Note 的 HTTP 服务器无条件信任所有 `chrome-extension://` 来源,授予 `RoleAdministrator` 权限给任何已安装的浏览器扩展,…
### 漏洞概述 **漏洞名称**: Remote Code Execution via Malicious Bazaar Package — Marketplace XSS **漏洞描述**: SiYuan的Bazaar(社区市场)在渲染插件/主题/模板元数据和README内容时未进行适当的转义处理。恶意包作者可以通过注入恶意代码到包名、描述或README字段中,实现远程代码执行(RCE)。 #…
### 漏洞概述 - **漏洞名称**:Stored XSS results to Electron RCE in SiYuan marketplace via unescaped `data-obj` attribute - **漏洞类型**:存储型跨站脚本(XSS)导致远程代码执行(RCE) - **漏洞原因**:在SiYuan市场中的市场卡片构建过程中,`data-obj` 属性的值使用了 …
### 漏洞概述 该网页截图显示了一个名为“avalon23-products-filter-for-woocommerce”的WordPress插件的源代码文件`index.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成QR码时未对用户输入进行充分验证和过滤,可能导致恶意代码注入。 ### 影响范围 - **受影响插件**:avalon23-products-filter-for-wo…
### 漏洞概述 - **漏洞名称**: Parse Server - 通过恶意版本标签的任意代码执行 - **CVE编号**: CVE-2021-47987 - **CWE编号**: CWE-494 下载代码时未进行完整性检查 - **CVSS评分**: 7.7 - **CVSS向量**: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。