目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 49342+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

216
已接入情报源
96
当前稳定在线
418
24 小时新增
49,342+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 7.8
NLTK <=3.10.2 Graphviz dot二进制路径可控导致RCE漏洞
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: Uncontrolled search path when invoking the Graphviz 'dot' binary (CWE-426/CWE-427) **漏洞描述**: - 两个NLTK站点在执行Graphviz 'dot'程序时,使用了裸名(bare name),导致进程创建通过搜索路径解析该程序。在Windows上,当前工作目录中的文件名为…

Read more
CVSS 7.5
NLTK Entity-expansion DoS漏洞 (CWE-776)及修复
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: Entity-expansion DoS (billion laughs) via remaining raw ElementTree parses (CWE-776) **描述**: 多个XML解析站点在NLTK中仍使用`xml.etree.ElementTree`,这会尊重文档内部DTD子集中的``声明。一个经过精心设计的文档,几百字节的输入可以在内存中扩…

Read more
CVSS 9.6
NLTK <3.10.0 不安全Pickle反序列化远程代码执行漏洞(CVE-2026-78683)
www.vulncheck.com · 2026-08-25

### 漏洞概述 NLTK 3.10.0 之前的版本存在一个远程代码执行漏洞,该漏洞通过不安全的 pickle 反序列化实现。具体来说,`TransitionParser.parse` 方法(位于 `nltk/parse/transitionparser.py`)调用 `pickle.load` 时使用了默认的 `restricted=False` 参数,导致反序列化过程通过 `WarningUn…

Read more
CVSS 6.5
GitPython <3.1.59 任意文件读取漏洞(GHSA-5xxx-ghh7-8287)
github.com · 2026-08-25

### 漏洞概述 **标题**: Incomplete unsafe_git_revision_options denylist omits --contents/-S, enabling arbitrary file read via Repo.blame() **描述**: - **漏洞名称**: `unsafe_git_revision_options` 的 denylist 不完整,缺少 …

Read more
精品
CVSS 9.6
NLTK TransitionParser不安全反序列化远程代码执行漏洞分析
github.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: [CWE-502] Unsafe Pickle Deserialization in TransitionParser Allows Remote Code Execution - **漏洞描述**: NLTK库的`TransitionParser.parse()`方法在反序列化模型文件时使用`pickle_load()`,默认参数为`restricted…

Read more
CVSS 4.3
JetPack < 3.10 越权任意文章创建漏洞分析
www.wordfence.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: JetPack 'POST', 'callback' => array( $this, 'remote_post' ), 'permission_callback' => '__return_true', ) ); } public function remote_post( $request ) { $post_data = $request->get_…

Read more
CVSS 6.5
GitPython TagReference.create 参数绕过致任意文件读取 (CVE) 分析
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: TagReference.create positional reference bypasses kwargs-only --file guard, enabling arbitrary file read (incomplete fix of 3af0c251) **描述**: `TagReference.create()` 方法接受一个调用者影响的位置参…

Read more
CVSS 7.5
NLTK pathsec SSRF漏洞:代理绕过及修复方案
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: pathsec SSRF protection can be bypassed when a proxy is configured **漏洞类型**: 服务器端请求伪造(Server-side request forgery) **受影响组件**: `nltk.pathsec.urlopen`, `nltk.data.load`, `nltk.downloa…

Read more
精品
CVSS 8.4
GitPython 本地文件内容泄露漏洞分析
github.com · 2026-08-25

# 漏洞概述 ## 漏洞名称 Arbitrary local file content disclosure via [include] directive in untrusted .gitmodules (SubmoduleConfigParser never disables merge_includes) ## 漏洞描述 在不受信任的 `.gitmodules` 文件中,通过 `[incl…

Read more
CVSS 4.3
WordPress betterlinks插件激活逻辑缺陷分析
plugins.trac.wordpress.org · 2026-08-25

### 漏洞概述 该网页截图展示了一个名为 `betterlinks` 的 WordPress 插件的源代码文件 `betterlinks.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `do_the_works_if_failed_during_activation` 函数中,对 `betterlinks_activation_flag` 和 `last_activation_times…

Read more
CVSS 7.5
GitPython clone参数未过滤导致路径遍历/任意目录创建漏洞
github.com · 2026-08-25

### 漏洞概述 **标题**: `clone_from()/clone()` 从 `unsafe_git_clone_options` 中省略 `--separate-git-dir`,导致在克隆目录外创建任意 git 目录 **描述**: - **严重性**: 高 - **CVE ID**: 无已知 CVE - **弱点**: CWE-73, CWE-22 - **受影响组件**: `git/…

Read more
CVSS 8.1
Adminer <=5.4.2 SQLite任意文件删除漏洞(CVE-2026-34968)
www.vulncheck.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: Adminer before 5.4.3 Arbitrary File Deletion via SQLite Drop - **CVE编号**: CVE-2026-34968 - **CWE编号**: CWE-22 Improper Limitation of a Pathname to a Restricted Directory (Path Trav…

Read more
CVSS 4.3
WordPress插件betterlinks v3.0.0后台任务执行漏洞分析
plugins.trac.wordpress.org · 2026-08-25

### 漏洞概述 该网页截图展示了一个名为 `betterlinks` 的 WordPress 插件的源代码文件 `betterlinks.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `do_the_works_if_failed_during_activation` 函数中,插件在激活过程中可能会执行一些未授权的操作,导致潜在的安全风险。 ### 影响范围 - **插件版本**:v3.…

Read more
精品
CVSS 8.1
Adminer SQLite任意文件删除漏洞详情及POC
github.com · 2026-08-25

### 漏洞概述 Adminer SQLite Database-List Drop Arbitrary File Deletion 是一个高危漏洞,允许经过身份验证的 SQLite 模式用户通过数据库列表删除操作删除任意可写文件。该漏洞发生在 Adminer 5.4.3 版本之前,攻击者可以通过提交数据库列表中的 `db[]` 值来调用 `unlink()` 函数,从而删除文件。 ### 影响范…

Read more
CVSS 5.8
Adminer 预认证 SSRF 漏洞及 PoC (PDO DSN 注入)
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: Pre-auth SSRF via PDO DSN injection in server field (privileged-port validator bypass) — 5.4.5-dev **漏洞描述**: - **漏洞类型**: 预认证SSRF(服务器端请求伪造)通过PDO DSN注入在服务器字段(特权端口验证器绕过) - **漏洞原因**: Ad…

Read more
CVSS 4.3
betterlinks插件3.1.1版本安全修复公告
plugins.trac.wordpress.org · 2026-08-25

### 漏洞概述 - **漏洞名称**: betterlinks - **漏洞描述**: 更新到版本3.1.1,修复了多个安全问题。 ### 影响范围 - **受影响版本**: 3.1.1 - **影响文件**: - `tags/3.1.1/assets/js/betterlinks-gutenberg.core.min.asset.php` - `tags/3.1.1/assets/js/bet…

Read more
CVSS 4.7
Adminer X-Forwarded-Prefix开放重定向漏洞分析
github.com · 2026-08-25

# X-Forwarded-Prefix open redirect ## 漏洞概述 该漏洞涉及 `X-Forwarded-Prefix` 头部的未验证使用,导致开放重定向漏洞。攻击者可以通过构造恶意请求头,控制重定向目标,从而将用户重定向到恶意网站。 ## 影响范围 - **受影响版本**:4.6.0 - 5.4.4 - **修复版本**:5.5.0 ## 修复方案 - 仅当请求来自配置的受信任…

Read more
CVSS 5.3
Events Manager <=1.6.2 缺少授权导致敏感信息泄露漏洞
www.wordfence.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: Events Manager <= 1.6.2 - Missing Authorization to Unauthorized Sensitive Information Disclosure via 'filter', 'group' and 'group_only' Parameters - **漏洞类型**: 敏感信息泄露 - **漏洞描述**: 在…

Read more
CVSS 5.4
vrana/adminer sql-log插件路径遍历致任意文件写入漏洞
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: Arbitrary .sql file write via unvalidated ns in sql-log plugin **描述**: - 该漏洞存在于 `vrana/adminer` 的 `sql-log` 插件中。 - 当用户提交包含路径遍历序列的 SQL 查询时,插件会写入一个攻击者命名的 `.sql` 文件,其中包含攻击者控制的内容。 - 攻击者…

Read more
精品
CVSS 6.5
Grav Twig沙箱绕过致凭据泄露(CVE相关)
github.com · 2026-08-25

### 漏洞概述 在 Grav 的 Twig 沙箱策略中,`offsetGet` 和 `offsetExists` 方法被允许使用。这导致编辑器可以通过这些方法访问 `UserInterface` 对象,从而泄露 `hashed_password` 和 2FA 密钥。 ### 影响范围 - **受影响版本**: 'admin', 'hashed_password' => '$2y$10$REALB…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。