目标: 1000 元 · 已筹: 1336 元
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 - **漏洞名称**: fix: replace peek() with SHA-256 hash to prevent cache poisoning (AC-2) #678 - **漏洞类型**: 安全修复 - **漏洞描述**: `BufferedReader.peek()` 仅返回前8192字节(缓冲区大小),导致生成的缓存键可能因文件头相同但内容不同而产生碰撞,从而引发…
### 漏洞概述 - **标题**: [Bug]: File and image cache keys collide because BufferedReader.peek() only reads the buffered prefix #684 - **问题描述**: GPTCache在使用`BufferedReader.peek()`时,仅读取了文件的前缀部分作为缓存键,导致不同文件可能产…
### 漏洞概述 **漏洞名称**: Path Traversal via Unsanitized Version String in Versioned Dataset Loading in kedro-org/kedro **CVE编号**: CVE-2026-3840 **漏洞类型**: CWE-32: Path Traversal **严重程度**: High (7.1) **受影响版本*…
### 漏洞概述 该网页截图显示了一个名为“click-to-chat-for-whatsapp”的WordPress插件的源代码文件 `class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp聊天链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:4.39 - **影响用户**:使用该…
### 漏洞概述 该网页截图显示了一个名为“click-to-chat-for-whatsapp”的WordPress插件的源代码文件 `class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp聊天链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入或链接篡改。 ### 影响范围 - **受影响版本**:4.39 - **影响用户*…
### 漏洞概述 该网页截图显示了一个WordPress插件“click-to-chat-for-whatsapp”的源代码文件`class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp聊天链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:4.38 - **影响用户**:使用该插件的W…
### 漏洞概述 该网页截图显示了一个WordPress插件“click-to-chat-for-whatsapp”的源代码文件`class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:4.38 - **影响组件**:`class-cc…
### 漏洞概述 该网页截图展示了一个名为 `class-lp-import-user-data.php` 的文件,属于 LearnPress 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理用户导入数据时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:LearnPress 插件的 4.0.4 版本。 - **影响用户**:…
### 漏洞概述 该网页截图展示了一个WordPress插件目录中的文件 `class-lp-import-user-data.php`,该文件属于 `learndash-import-export` 插件。文件中存在一个潜在的安全漏洞,具体表现为在处理用户导入数据时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响插件**:`learndash-…
### 漏洞概述 该网页截图显示了一个名为 `LwsOptimizeCSSManager.php` 的 PHP 文件,位于 `lws-optimize/tags/3.3.19/Classes/Front/` 目录下。文件内容涉及 CSS 文件的合并和优化。然而,文件中存在一个潜在的安全漏洞,具体表现为在处理 CSS 文件时未充分验证输入,可能导致恶意代码注入或文件包含漏洞。 ### 影响范围 - …
### 漏洞概述 该网页截图展示了一个名为 `CampaignEmail.php` 的文件,属于 MailerPress 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理邮件模板时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:MailerPress 插件的 2.0.2 版本。 - **影响用户**:使用 MailerPr…
### 漏洞概述 该网页截图显示了一个WordPress插件`mobile-dj-manager`中的代码文件`comms-functions.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理邮件发送功能时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或信息泄露。 ### 影响范围 - **插件版本**:`mobile-dj-manager` 1.7.8.4 - **受影响的功能…
### 漏洞概述 该网页截图展示了一个名为 `Post.php` 的 PHP 文件,属于 `squirrly-seo` 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理附件数据时,未对输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:12.4.16 及更早版本 - **影响组件**:`squirrly-seo` 插件中的 `Post.…
### 漏洞概述 该网页截图展示了一个名为 `WebhookRoute.php` 的文件,属于 WordPress 插件目录中的 `wpforms-lite` 插件。文件中存在一个潜在的安全漏洞,具体表现为在处理 PayPal 支付回调时,未对输入进行充分验证,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:1.10.0.4 - **影响组件**:PayPal Comm…
### 漏洞概述 该网页截图展示了一个名为 `blocksy` 的 WordPress 主题文件 `meta-boxes.php` 的代码。文件中存在一个潜在的安全漏洞,具体表现为在处理用户输入时未进行充分的验证和清理,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响的主题版本**:`blocksy` 2.1.41 版本。 - **受影响的组件**:`meta-boxes.php…
### 漏洞概述 - **TanStack npm 供应链攻击**:攻击者在6分钟内推送了84个恶意版本的 `@tanstack` 包,这些包通过去中心化信使传播,窃取了凭证并感染了维护者的包。 - **Grafana Labs 攻击**:攻击者通过GitHub工作流令牌获取了对Grafana Labs的GitHub仓库的未授权访问。 - **Canvas LMS 漏洞**:ShinyHunter…
### 漏洞概述 该网页主要讨论了软件供应链安全的最佳实践,特别是针对开发团队。文章指出,软件供应链安全是一个日益增长的攻击面,许多组织已经认识到这一点,但将其转化为具体的、可重复的实践仍然具有挑战性。根据Sonatype的数据,2025年超过99%的开源恶意软件是在npm上发现的,并且第一个自我复制的npm蠕虫在几天内自主传播,导致数百个包被破坏。Verizon的2025年数据泄露调查报告也显示…
### 漏洞概述 该网页截图展示了一个名为 `aws/graph-explorer` 的项目的发布说明,版本为 3.0.1。此版本主要改进了错误处理、重构了代理服务器以增强可测试性,并加强了应用保护机制。 ### 影响范围 - **错误处理**:错误详情对话框现在显示状态码、响应体和原因链,以便在没有日志的情况下诊断问题。无效代理请求返回 400 错误而不是加密 500s。连接失败和 CORS 不…
### 漏洞概述 该网页描述了一种新的网络钓鱼攻击方式,通过SVG文件进行恶意代码注入。攻击者利用SVG文件的特性,在邮件中嵌入恶意JavaScript代码,从而将受害者重定向到钓鱼网站。 ### 影响范围 - **受影响用户**:收到包含恶意SVG文件的电子邮件的用户。 - **攻击手段**:通过电子邮件发送带有恶意JavaScript代码的SVG文件。 - **潜在危害**:用户点击邮件中的链…
### 漏洞概述 GitHub Actions 的 `pull_request_target` 工作流允许通过 fork 的 pull requests 进行秘密泄露。该漏洞允许攻击者在特权上下文中执行受控代码,从而暴露仓库的秘密,包括 Docker Hub 的凭证和令牌,而无需维护者的批准。 ### 影响范围 - **攻击者可以:** - 泄露 `REGISTRY_USER` 和 `REGIST…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。