目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 36326+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 6.3
GoCloud exec工具命令注入绕过漏洞分析
github.com · 2026-07-14

### 漏洞概述 **标题**: [Security] Exec approval allowlist can be bypassed through transparent wrapper drift in POST /v1/tools/invoke #1200 **描述**: 在GoCloud的`exec`工具中,存在一个安全策略漏洞。当`tools.execApproval.security…

Read more
CVSS 6.3
GoClaw create_video SSRF漏洞绕过内部网络访问分析
github.com · 2026-07-14

### 漏洞概述 **标题**: Provider-returned video URLs in `create_video` bypass SSRF protections and allow internal network fetches #1199 **描述**: - **漏洞类型**: SSRF(服务器端请求伪造) - **影响**: 通过 `create_video` 工具,攻击者可以…

Read more
CVSS 6.4
WP Customer Area 插件未授权访问私有内容漏洞
wordpress.org · 2026-07-14

### 漏洞概述 WP Customer Area 是一个用于管理私有内容的 WordPress 插件。该插件存在一个安全漏洞,可能导致未经授权的用户访问或修改私有内容。 ### 影响范围 - **插件名称**: WP Customer Area - **版本**: 8.3.6 - **最后更新时间**: 1 周前 - **活跃安装数**: 10,000+ - **WordPress 版本要求**…

Read more
CVSS 6.4
News Kit Elementor Addons 插件未过滤URL渲染漏洞
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 该漏洞涉及 `news-kit-elementor-addons` 插件中的 `site-logo-title` 小部件。漏洞存在于 `site-logo-title.php` 文件中,具体是在处理 `site-logo-title` 和 `single-author-box` 小部件时。 ### 影响范围 - **插件名称**: `news-kit-elementor-addo…

Read more
CVSS 6.4
WordPress插件news-kit-elementor-addons XSS漏洞分析
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 该网页截图显示了一个WordPress插件目录中的文件`site-logo-title.php`,该文件属于`news-kit-elementor-addons`插件。文件中存在一个潜在的安全问题,具体表现为在渲染网站标题时,未对用户输入进行适当的过滤和转义,可能导致跨站脚本攻击(XSS)。 ### 影响范围 - **插件名称**:`news-kit-elementor-addo…

Read more
CVSS 6.4
news-kit-elementor-addons 插件跨站脚本漏洞
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 该漏洞涉及 `news-kit-elementor-addons` 插件中的 `site-logo-title` 小部件。漏洞允许攻击者在 `site-logo-title` 和 `single-author-box` 小部件中注入恶意代码。 ### 影响范围 - **插件名称**: `news-kit-elementor-addons` - **受影响版本**: 1.4.7 -…

Read more
CVSS 6.4
News Kit Elementor插件小部件信息泄露漏洞及修复
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 在 `news-kit-elementor-addons` 插件的 `trunk` 版本中,存在一个安全漏洞。该漏洞涉及 `site-title` 和 `single author box` 小部件,可能导致信息泄露或其他安全问题。 ### 影响范围 - **插件名称**: News Kit Addons For Elementor - **受影响文件**: - `include…

Read more
CVSS 5.3
WordPress插件foodbook-light SQL注入与XSS漏洞分析
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 该网页截图展示了一个名为“foodbook-light-online-food-ordering-system”的WordPress插件的源代码文件 `class-components-ajax.php`。文件中存在多个潜在的安全漏洞,主要包括: 1. **SQL注入漏洞**:在 `search_product` 函数中,用户输入的关键词直接拼接到SQL查询语句中,未进行适当的过…

Read more
CVSS 5.3
WordPress插件foodbook-light SQL注入与XSS漏洞分析
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 该网页截图显示了一个名为“foodbook-light-online-food-ordering-system”的WordPress插件的源代码文件`class-components-ajax.php`。文件中存在多个潜在的安全漏洞,主要包括: 1. **SQL注入漏洞**:在`search_product`函数中,用户输入的关键词直接拼接到SQL查询语句中,未进行适当的过滤或转…

Read more
CVSS 5.3
WordPress插件foodbook-light SQL注入及XSS漏洞分析
plugins.trac.wordpress.org · 2026-07-14

### 漏洞概述 该网页截图显示了一个名为“foodbook-light-online-food-ordering-system”的WordPress插件的源代码文件 `class-components-ajax.php`。文件中存在多个潜在的安全漏洞,主要包括: 1. **SQL注入漏洞**:在 `search_product` 函数中,用户输入的关键词直接拼接到SQL查询语句中,未进行适当的过…

Read more
CVSS 5.3
poco-agent未授权读取其他用户Workspace文件漏洞
github.com · 2026-07-14

### 漏洞概述 **标题**: [Security] Unauthenticated workspace file disclosure via caller-controlled user_id in Executor Manager #133 **描述**: - **漏洞类型**: 未认证的workspace文件泄露 - **漏洞位置**: `executor_manager` 服务中的wo…

Read more
CVSS 6.3
Executor Manager 接口鉴权加固修复 #135
github.com · 2026-07-14

### 漏洞概述 - **漏洞名称**: 加固 Executor Manager 接口鉴权 #135 - **漏洞描述**: 该漏洞涉及 Executor Manager 的接口鉴权问题,具体包括控制面接口补全、executor 回传工具代理接口补全、同步 Backend/Executor 调用方 header 与回传测试、补充鉴权边界 construction 和实施 spec。 ### 影响范…

Read more
精品
CVSS 6.3
Go包clawlet SSRF漏洞及修复
github.com · 2026-07-14

### 漏洞概述 **标题**: web_fetch 默认策略允许 SSRF 到回环和私有网络目标 **描述**: - **漏洞类型**: 服务器端请求伪造(SSRF) - **影响**: 攻击者可以通过影响 `web_fetch` 的调用,使主机请求内部网络目标(如 `127.0.0.1`、`localhost` 或其他内部 HTTP 目标),并读取响应体通过工具输出。 - **原因**: 不安…

Read more
CVSS 5.3
clawlet文件工具硬链接别名绕过工作空间限制漏洞分析
github.com · 2026-07-14

### 漏洞概述 **标题**: clawlet workspace restriction can be bypassed via hardlink aliases in file tools #15 **描述**: clawlet 暴露了旨在保持在配置的工作空间内的文件系统工具。当 `tools.RestrictToWorkspace` 为 true 时(默认情况下),这些工具应限制在配置的工…

Read more
CVSS 6.3
github.com/mosaxiv/clawlet SSRF漏洞分析
github.com · 2026-07-14

### 漏洞概述 **标题**: web_fetch allows SSRF to special-use IPv4 destinations under the default web policy #13 **描述**: - **漏洞类型**: SSRF(服务器端请求伪造) - **影响**: 允许攻击者通过 `web_fetch` 工具访问特殊用途的 IPv4 地址,如 `198.18.0.…

Read more
CVSS 6.3
github.com/mosaxiv/clawlet exec命令执行守卫绕过漏洞分析
github.com · 2026-07-14

### 漏洞概述 **标题**: exec safety guard bypass via inline interpreter payloads allows destructive command execution #12 **描述**: - **漏洞类型**: 命令执行安全守卫绕过 - **漏洞详情**: `exec` 工具在 `clawlet` 中尝试阻止危险的 shell 操作(如 `…

Read more
CVSS 4.3
@tanstack/db 原型污染漏洞分析
github.com · 2026-07-14

### 漏洞概述 该漏洞涉及 `@tanstack/db` 包中的 `queryOnce().select()` 方法,存在原型污染风险。攻击者可以通过构造特定的别名(alias)来污染全局原型,导致潜在的安全问题。 ### 影响范围 - **受影响版本**:`@tanstack/db@6.8` - **影响模块**:`src/query/compiler/select.ts` - **具体影响*…

Read more
CVSS 4.3
TanStack/db select()方法原型污染漏洞修复与POC
github.com · 2026-07-14

### 漏洞概述 该漏洞涉及在 `select()` 方法中通过别名路径(如 `__proto__`、`prototype`、`constructor`)进行原型污染。攻击者可以利用这些别名路径污染 `Object.prototype`,从而影响整个应用。 ### 影响范围 - **影响模块**:`TanStack/db` 中的 `select()` 方法。 - **影响场景**:任何使用 `se…

Read more
CVSS 4.3
DB库select方法别名路径原型污染漏洞及修复
github.com · 2026-07-14

### 漏洞概述 该漏洞涉及在 `select()` 方法中通过别名路径(alias paths)进行原型污染(prototype pollution)。具体来说,当使用类似 `select({ "_proto_.polluted": ... })` 的别名路径时,如果没有进行适当的清理,可能会导致 `Object.prototype` 被污染。 ### 影响范围 - **受影响的方法**:`se…

Read more
OAuth2 state参数未验证导致信息泄露漏洞修复
github.com · 2026-07-14

### 漏洞概述 该漏洞涉及在OAuth2认证过程中,未验证`state`参数,导致攻击者可能利用此漏洞提取笔记内容。 ### 影响范围 - **文件**: `lib/response.js` - **函数**: `githubActionDist` ### 修复方案 1. **验证`state`参数**: - 在`githubActionDist`函数中,添加对`state`参数的验证。 - 使…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。