目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 310+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
654
24 小时新增
310+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
CVSS 3.6
安全修复:使用SHA-256解决缓存投毒漏洞
github.com · 2026-06-13

### 漏洞概述 - **漏洞名称**: fix: replace peek() with SHA-256 hash to prevent cache poisoning (AC-2) #678 - **漏洞类型**: 安全修复 - **漏洞描述**: `BufferedReader.peek()` 仅返回前8192字节(缓冲区大小),导致生成的缓存键可能因文件头相同但内容不同而产生碰撞,从而引发…

Read more
CVSS 3.6
GPTCache 缓存键碰撞漏洞(CVE-XXXX)及修复方案
github.com · 2026-06-13

### 漏洞概述 - **标题**: [Bug]: File and image cache keys collide because BufferedReader.peek() only reads the buffered prefix #684 - **问题描述**: GPTCache在使用`BufferedReader.peek()`时,仅读取了文件的前缀部分作为缓存键,导致不同文件可能产…

Read more
kedro-2.0 路径遍历漏洞(CVE-2026-3840)分析及POC
huntr.com · 2026-06-13

### 漏洞概述 **漏洞名称**: Path Traversal via Unsanitized Version String in Versioned Dataset Loading in kedro-org/kedro **CVE编号**: CVE-2026-3840 **漏洞类型**: CWE-32: Path Traversal **严重程度**: High (7.1) **受影响版本*…

Read more
CVSS 6.4
WordPress click-to-chat-for-whatsapp插件XSS漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图显示了一个名为“click-to-chat-for-whatsapp”的WordPress插件的源代码文件 `class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp聊天链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:4.39 - **影响用户**:使用该…

Read more
CVSS 6.4
WordPress插件click-to-chat-for-whatsapp输入验证不足导致恶意链接注入漏洞
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图显示了一个名为“click-to-chat-for-whatsapp”的WordPress插件的源代码文件 `class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp聊天链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入或链接篡改。 ### 影响范围 - **受影响版本**:4.39 - **影响用户*…

Read more
CVSS 6.4
WordPress插件click-to-chat-for-whatsapp代码注入漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图显示了一个WordPress插件“click-to-chat-for-whatsapp”的源代码文件`class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp聊天链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:4.38 - **影响用户**:使用该插件的W…

Read more
CVSS 6.4
WordPress插件click-to-chat-for-whatsapp潜在注入漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图显示了一个WordPress插件“click-to-chat-for-whatsapp”的源代码文件`class-ccw-shortcode.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成WhatsApp链接时,未对用户输入进行充分的验证和转义,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:4.38 - **影响组件**:`class-cc…

Read more
CVSS 4.9
LearnPress插件用户导入功能任意文件写入漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图展示了一个名为 `class-lp-import-user-data.php` 的文件,属于 LearnPress 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理用户导入数据时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:LearnPress 插件的 4.0.4 版本。 - **影响用户**:…

Read more
CVSS 4.9
LearnDash Import Export插件路径遍历与LFI漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图展示了一个WordPress插件目录中的文件 `class-lp-import-user-data.php`,该文件属于 `learndash-import-export` 插件。文件中存在一个潜在的安全漏洞,具体表现为在处理用户导入数据时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响插件**:`learndash-…

Read more
CVSS 4.9
Lws-Optimize 3.3.19 插件输入验证缺失致代码执行漏洞
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图显示了一个名为 `LwsOptimizeCSSManager.php` 的 PHP 文件,位于 `lws-optimize/tags/3.3.19/Classes/Front/` 目录下。文件内容涉及 CSS 文件的合并和优化。然而,文件中存在一个潜在的安全漏洞,具体表现为在处理 CSS 文件时未充分验证输入,可能导致恶意代码注入或文件包含漏洞。 ### 影响范围 - …

Read more
CVSS 6.4
MailerPress插件2.0.2潜在代码注入漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图展示了一个名为 `CampaignEmail.php` 的文件,属于 MailerPress 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理邮件模板时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:MailerPress 插件的 2.0.2 版本。 - **影响用户**:使用 MailerPr…

Read more
精品
CVSS 7.2
WordPress插件mobile-dj-manager邮件输入验证缺失漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图显示了一个WordPress插件`mobile-dj-manager`中的代码文件`comms-functions.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理邮件发送功能时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或信息泄露。 ### 影响范围 - **插件版本**:`mobile-dj-manager` 1.7.8.4 - **受影响的功能…

Read more
CVSS 4.3
Squirrly-SEO插件Post.php存储型XSS漏洞详情
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图展示了一个名为 `Post.php` 的 PHP 文件,属于 `squirrly-seo` 插件的一部分。文件中存在一个潜在的安全漏洞,具体表现为在处理附件数据时,未对输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:12.4.16 及更早版本 - **影响组件**:`squirrly-seo` 插件中的 `Post.…

Read more
CVSS 5.3
WordPress wpforms-lite PayPal Webhook RCE漏洞分析
plugins.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图展示了一个名为 `WebhookRoute.php` 的文件,属于 WordPress 插件目录中的 `wpforms-lite` 插件。文件中存在一个潜在的安全漏洞,具体表现为在处理 PayPal 支付回调时,未对输入进行充分验证,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:1.10.0.4 - **影响组件**:PayPal Comm…

Read more
精品
CVSS 8.8
Blocksy主题meta-boxes.php未验证输入漏洞分析
themes.trac.wordpress.org · 2026-06-13

### 漏洞概述 该网页截图展示了一个名为 `blocksy` 的 WordPress 主题文件 `meta-boxes.php` 的代码。文件中存在一个潜在的安全漏洞,具体表现为在处理用户输入时未进行充分的验证和清理,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响的主题版本**:`blocksy` 2.1.41 版本。 - **受影响的组件**:`meta-boxes.php…

Read more
TanStack供应链攻击及Copy Fail/Dirty Frag Linux LPE漏洞分析
evahill1.substack.com · 2026-06-11

### 漏洞概述 - **TanStack npm 供应链攻击**:攻击者在6分钟内推送了84个恶意版本的 `@tanstack` 包,这些包通过去中心化信使传播,窃取了凭证并感染了维护者的包。 - **Grafana Labs 攻击**:攻击者通过GitHub工作流令牌获取了对Grafana Labs的GitHub仓库的未授权访问。 - **Canvas LMS 漏洞**:ShinyHunter…

Read more
软件供应链安全最佳实践指南
www.docker.com · 2026-06-08

### 漏洞概述 该网页主要讨论了软件供应链安全的最佳实践,特别是针对开发团队。文章指出,软件供应链安全是一个日益增长的攻击面,许多组织已经认识到这一点,但将其转化为具体的、可重复的实践仍然具有挑战性。根据Sonatype的数据,2025年超过99%的开源恶意软件是在npm上发现的,并且第一个自我复制的npm蠕虫在几天内自主传播,导致数百个包被破坏。Verizon的2025年数据泄露调查报告也显示…

Read more
CVSS 5.9
AWS Graph Explorer v3.0.1 安全加固与 HTTPS 回退修复
github.com · 2026-06-03

### 漏洞概述 该网页截图展示了一个名为 `aws/graph-explorer` 的项目的发布说明,版本为 3.0.1。此版本主要改进了错误处理、重构了代理服务器以增强可测试性,并加强了应用保护机制。 ### 影响范围 - **错误处理**:错误详情对话框现在显示状态码、响应体和原因链,以便在没有日志的情况下诊断问题。无效代理请求返回 400 错误而不是加密 500s。连接失败和 CORS 不…

Read more
SVG文件恶意JS注入钓鱼攻击分析
isc.sans.edu · 2026-06-02

### 漏洞概述 该网页描述了一种新的网络钓鱼攻击方式,通过SVG文件进行恶意代码注入。攻击者利用SVG文件的特性,在邮件中嵌入恶意JavaScript代码,从而将受害者重定向到钓鱼网站。 ### 影响范围 - **受影响用户**:收到包含恶意SVG文件的电子邮件的用户。 - **攻击手段**:通过电子邮件发送带有恶意JavaScript代码的SVG文件。 - **潜在危害**:用户点击邮件中的链…

Read more
精品
CVSS 10.0
GitHub Actions pull_request_target 漏洞导致机密泄露分析
github.com · 2026-06-02

### 漏洞概述 GitHub Actions 的 `pull_request_target` 工作流允许通过 fork 的 pull requests 进行秘密泄露。该漏洞允许攻击者在特权上下文中执行受控代码,从而暴露仓库的秘密,包括 Docker Hub 的凭证和令牌,而无需维护者的批准。 ### 影响范围 - **攻击者可以:** - 泄露 `REGISTRY_USER` 和 `REGIST…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。