在多个位置存在因代码逻辑错误而导致的点击劫持可能性。这可能导致本地权限提升,且无需额外执行权限。利用此漏洞不需要用户交互。
在 PickActivity.java 的 setupLayout 中,由于混淆代理(confused deputy)问题,存在一种可能的方式以 DocumentsUI 应用身份启动任意活动。这可能导致本地权限提升,且无需额外执行权限。利用此漏洞不需要用户交互。
在 PackageInstallerService.java 的 createSessionInternal 中,由于缺少权限检查,存在一种可能的方式使应用更新其所有权。这可能导致本地权限提升,且无需额外执行权限。利用此漏洞不需要用户交互。
在 sdp_discovery.cc 的多个函数中,由于堆缓冲区溢出,存在一种可能的方式实现代码执行。这可能导致远程(邻近/相邻)代码执行,且无需额外执行权限。利用此漏洞不需要用户交互。
在 auth.cpp 的 adbd_tls_verify_cert 中,由于代码逻辑错误,存在一种绕过无线 ADB 相互认证的可能方式。这可能导致以 shell 用户身份进行远程(邻近/相邻)代码执行,且无需额外执行权限。利用此漏洞不需要用户交互。
在多个位置,由于 shell 用户权限过度,存在一种可能的方式在启动器进程中执行代码。这可能导致本地权限提升,且无需额外执行权限。利用此漏洞不需要用户交互。
Palo Alto Networks PAN-OS® 软件 GlobalProtect 门户和网关中的认证绕过漏洞,允许攻击者绕过安全限制并建立未经授权的 VPN 连接。
Panorama 和 Cloud NGFW 不受这些问题影响。
Palo Alto Networks PAN-OS® 软件中的认证绕过漏洞,使得未认证的攻击者能够在启用 Cloud Authentication Service (CAS) 的情况下,通过网络访问绕过认证控制。
当 CAS 在管理接口上启用时风险更高,使用其他登录接口时风险较低。
如果根据我们推荐的 最佳实践部署指南 https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 ,将管理 Web 接口的访问限制为仅受信任的内部 IP 地址,可大大降低此问题的风险。
此问题影响 PA 系列和 VM 系列防火墙以及 Panorama(虚拟和 M 系列)上的 PAN-OS 软件。
Cloud NGFW 和 Prisma Access® 不受此漏洞影响。
Palo Alto Networks PAN-OS® 软件中的命令注入漏洞,使认证管理员能够绕过系统限制并以 root 用户身份运行任意命令。要利用此问题,用户必须能够访问 PAN-OS CLI 或 Web UI。
如果根据我们推荐的 最佳实践部署指南 https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 ,将 CLI 访问限制给有限的管理员组,并将管理 Web 接口的访问限制为仅受信任的内部 IP 地址,可显著降低此问题带来的安全风险。
此问题影响 PA 系列和 VM 系列防火墙以及 Panorama(虚拟和 M 系列)上的 PAN-OS 软件。
Cloud NGFW 和 Prisma® Access 不受此漏洞影响。
Palo Alto Networks PAN-OS 软件 User-ID™ 认证门户(又称强制门户)服务中的缓冲区溢出漏洞,允许未认证攻击者通过发送特制数据包,在 PA 系列和 VM 系列防火墙上以 root 权限执行任意代码。
如果按照 最佳实践指南 https://knowledgebase.paloaltonetworks.com/KCSArticleDetail 限制仅受信任的内部 IP 地址访问 User-ID™ 认证门户,可大大降低此问题的风险。
Prisma Access、Cloud NGFW 和 Panorama 设备不受此漏洞影响。
ServiceNow 已修复在 ServiceNow AI 平台中发现的一个远程代码执行漏洞。在某些情况下,此漏洞可能允许未认证用户在 ServiceNow 沙箱中执行代码。
ServiceNow 通过向托管实例部署安全更新修复了此漏洞。相关安全更新也已提供给 ServiceNow 自托管客户和合作伙伴。此外,所列的补丁和热修复中已包含修复。虽然目前尚未发现针对客户实例的利用,但建议尚未应用的客户及时应用适当更新或升级。
parisneo/lollms 版本 2.2.0 之前的 /api/files/export-content 端点存在服务器端请求伪造(SSRF)漏洞。backend/routers/files.py 中的 _download_image_to_temp() 函数未能验证用户控制的 URL,从而允许攻击者向内部服务和云元数据端点发起任意 HTTP 请求。此漏洞可能导致内部网络访问、云元数据访问、信息泄露、端口扫描,甚至远程代码执行。
WordPress 的 List Site Contributors 插件(版本至 1.1.8 含)存在反射型跨站脚本漏洞,源于通过 'alpha' 参数输入清洗和输出转义不足。这使得未认证攻击者能够在页面中注入任意 Web 脚本,当用户被成功诱导执行操作(例如点击链接)时执行。
mlflow/mlflow 在设置 enable_mlserver=True 服务模型时存在命令注入漏洞。model_uri 直接被嵌入到通过 bash -c 执行的 shell 命令中,且未进行适当清洗。如果 model_uri 包含 shell 元字符(如 $() 或反引号),则可能导致命令替换并执行攻击者控制的命令。此漏洞影响最新版本的 mlflow/mlflow,并且如果高权限服务从低权限用户可写的目录服务模型,可能导致权限提升。
WordPress 的 Ninja Forms - File Uploads 插件(所有版本至 3.3.26 含)在 'NF_FU_AJAX_Controllers_Uploads::handle_upload' 函数中因缺少文件类型验证,存在任意文件上传漏洞。这使得未认证攻击者能够在受影响站点的服务器上上传任意文件,可能导致远程代码执行。注意:该漏洞在 3.3.25 版本中部分修复,在 3.3.27 版本中完全修复。
WordPress 的 User Language Switch 插件(所有版本至 1.6.10 含)在 'download_language()' 函数中因缺少 URL 验证,存在服务器端请求伪造漏洞。这使得认证攻击者(至少具有管理员级别访问权限)能够从 Web 应用发起指向任意位置的 Web 请求,并可用于查询和修改内部服务的信息。
Langflow exec_globals 包含来自不可信控制域功能的远程代码执行漏洞。该漏洞允许远程攻击者在受影响 Langflow 安装上执行任意代码。利用此漏洞无需认证。
具体缺陷存在于处理提供给 validate 端点的 exec_globals 参数时。问题源于包含来自不可信控制域的资源。攻击者可利用此漏洞在 root 上下文中执行代码。此漏洞编号为 ZDI-CAN-27325。
Discord 客户端不可控搜索路径元素本地权限提升漏洞。该漏洞允许本地攻击者在受影响 Discord 客户端安装上提升权限。攻击者必须首先能够在目标系统上执行低权限代码才能利用此漏洞。
具体缺陷存在于 discord_rpc 模块。产品从不安全的位置加载文件。攻击者可利用此漏洞提升权限并在目标用户上下文中执行任意代码。此漏洞编号为 ZDI-CAN-27057。
Safetica 端点客户端 x64(版本 10.5.75.0 和 11.11.4.0)中的内核驱动 ProcessMonitorDriver.sys 允许非特权用户滥用 IOCTL 路径并终止受保护的系统进程。
Google Chrome 144.0.7559.59 之前版本中 ANGLE 的释放后使用漏洞,允许远程攻击者通过精心构造的 HTML 页面可能利用堆破坏。(Chromium 安全严重性:低)
WordPress 的 LA-Studio Element Kit for Elementor 插件(所有版本至 1.5.6.3 含)存在管理用户创建漏洞。这是因为 'ajax_register_handle' 函数未限制用户可以注册的用户角色。这使得未认证攻击者能够在注册时提供 'lakit_bkrole' 参数,从而获得站点管理员访问权限。
WordPress 的 Prodigy Commerce 插件(所有版本至 3.3.0 含)通过 'parameters[template_name]' 参数存在本地文件包含漏洞。这使得未认证攻击者能够包含并读取任意文件或在服务器上执行任意文件,从而执行这些文件中的任何 PHP 代码。这可用于绕过访问控制、获取敏感数据,或者在可以上传图像及其他“安全”文件类型时实现代码执行。
在 BeyondTrust Privilege Management for Windows 版本 <=25.7 中发现一个中等严重性漏洞。在某些条件下,本地认证的具有提升权限的用户可能能够绕过产品的防篡改保护,从而可能访问受保护的应用程序组件并修改产品配置。
WordPress 的 User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin 插件(所有版本至 5.1.2 含)存在权限管理不当漏洞。这是因为插件在会员注册时接受用户提供的角色,而未正确执行服务器端白名单。这使得未认证攻击者能够在会员注册时提供角色值,从而创建管理员账户。
WordPress 的 WebStack 主题(所有版本至 1.2024 含)在 io_img_upload() 函数中因缺少文件类型验证,存在任意文件上传漏洞。这使得未认证攻击者能够在受影响站点的服务器上上传任意文件,可能导致远程代码执行。
Rapid7 Nexpose 版本 6.4.50 及更高版本在 CredentialsKeyStorePassword.generateRandomPassword() 方法中存在熵不足的问题。当更新旧密钥库密码时,应用程序生成的密码长度不足(7-12 个字符)且带有静态前缀 'p',导致密钥空间弱。拥有 nsc.ks 文件访问权限的攻击者可以使用消费级硬件暴力破解此密码,以解密存储的凭据。
GitHub Enterprise Server 中发现一个不正确的授权漏洞,允许攻击者利用 pull request 的 enable_auto_merge mutation 中的授权绕过,在未拥有推送访问权限的情况下将自身的 pull request 合并到仓库中。此问题仅影响允许 fork 的仓库,因为攻击依赖于从攻击者控制的 fork 向目标仓库打开 pull request。利用仅在特定场景下可能。它要求 pull request 状态干净,并且仅适用于未启用分支保护规则的分支。此漏洞影响 3.19.2、3.18.5 和 3.17.11 之前的 GitHub Enterprise Server 版本,并在 3.19.2、3.18.5 和 3.17.11 版本中修复。此漏洞通过 GitHub Bug Bounty 计划报告。
WordPress 的 Forminator Forms – Contact Form, Payment Form & Custom Form Builder 插件(所有版本至 1.50.2 含)存在存储型跨站脚本漏洞,源于通过 form_name 参数输入清洗和输出转义不足。这使得认证攻击者(具有管理员级别访问权限)能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时执行。该插件允许管理员向较低级别用户授予表单管理权限,这可能使订阅者等用户能够利用此漏洞。
PostgreSQL pgcrypto 中的堆缓冲区溢出允许密文提供者以运行数据库的操作系统用户身份执行任意代码。受影响的版本包括 PostgreSQL 18.2、17.8、16.12、15.16 和 14.21 之前的版本。
ModelScope 的 ms-agent 版本 v1.6.0rc1 及更早版本中存在命令注入漏洞,允许攻击者通过精心构造的提示派生输入执行任意操作系统命令。
Google Chrome 145.0.7632.75 之前版本中,CSS 组件存在释放后使用漏洞,远程攻击者可通过构造的 HTML 页面在沙盒内执行任意代码。(Chromium 安全严重性:高)
Google Cloud Vertex AI SDK(google-cloud-aiplatform)1.98.0 至 1.131.0(不含)版本中,_genai/_evals_visualization 组件存在存储型跨站脚本漏洞(XSS),未认证的远程攻击者可通过向模型评估结果或数据集 JSON 数据中注入脚本转义序列,在受害者的 Jupyter 或 Colab 环境中执行任意 JavaScript。
GlassFish 管理控制台存在一个经过身份验证的远程代码执行(RCE)漏洞。有权访问控制面板的用户可发送特制请求,以应用程序服务用户权限执行任意操作系统命令。此问题影响 Eclipse GlassFish:8.0.0 至 8.0.1 版本,已在 8.0.2 中修复;7.1.0 版本,已在 7.1.1 中修复;7.0.0 至 7.0.25 版本,已在 7.0.26 中修复。5.1.0 至 6.2.5 版本的影响未知。
Glassfish gadget handler 使用的服务端模板渲染机制存在严重远程代码执行(RCE)漏洞。该应用程序处理 .xml 文件,并在未进行适当清理或转义的情况下,在允许执行表达式语言(EL)“表达式”的上下文中评估用户提供的值。通过注入类似 #{7*7} 的表达式,服务器返回 49,确认了服务端 EL 评估。此问题允许远程攻击者完全控制底层主机,实现读取/修改数据、执行任意命令、持久化及横向移动等能力。此问题影响 Eclipse GlassFish:8.0.0 至 8.0.1 版本,已在 8.0.2 中修复;7.1.0 版本,已在 7.1.1 中修复;7.0.0 至 7.0.25 版本,已在 7.0.26 中修复。5.1.0 至 6.2.5 版本的影响未知。
WordPress 的 ProSolution WP Client 插件在 1.9.9 及之前所有版本中,由于 'proSol_fileUploadProcess' 函数缺少文件类型验证,导致任意文件上传漏洞。这使得未认证攻击者可在受影响站点服务器上上传任意文件,从而实现远程代码执行。
macOS 上 exiftool 至 13.49 版本存在漏洞。此问题影响组件 PNG 文件解析器中的 lib/Image/ExifTool/MacOS.pm 文件的 SetMacOSTags 函数。对参数 DateTimeOriginal 的操作导致操作系统命令注入。攻击可通过远程方式实施。漏洞利用已公开披露,可能被利用。升级至 13.50 版本可解决此问题。补丁名称:e9609a9bcc0d32bd252a709a562fb822d6dd86f7。建议升级受影响组件。
WordPress 的 Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe 插件在 28.1.4 及之前所有版本中,由于对用户提供的参数转义不足且对现有 SQL 查询准备不足,通过 'cgLostPasswordEmail' 和 'cgl_mail' 参数存在盲 SQL 注入漏洞。这使得未认证攻击者可在现有查询中附加额外 SQL 查询,从而从数据库中提取敏感信息。漏洞的 'cgLostPasswordEmail' 参数已在 28.1.4 版本中修复,'cgl_mail' 参数已在 28.1.5 版本中修复。
TP-Link TL-WR802N v4、TL-WR841N v14 和 TL-WR840N v6 中存在命令注入漏洞,由于未正确中和 OS 命令中使用的特殊元素。路由器配置导入功能允许经过身份验证的攻击者上传特制配置文件,在端口触发处理过程中以 root 权限执行 OS 命令。成功利用此漏洞可使经过身份验证的攻击者以 root 权限执行系统命令,导致设备完全受损。
WordPress 的 Everest Forms 插件在 3.4.3 及之前所有版本中,通过表单条目元数据的反序列化存在 PHP 对象注入漏洞。这是因为 html-admin-page-entries-view.php 文件在未传递 allowed_classes 参数的情况下,对存储的条目元值调用了 PHP 的原生 unserialize() 函数。这使得未认证攻击者可通过任何公开的 Everest Forms 表单字段注入序列化的 PHP 对象载荷。该载荷能够绕过 sanitize_text_field() 清理(序列化控制字符不会被去除),并存储在 wp_evf_entrymeta 数据库表中。当管理员查看条目或单个条目时,不安全的 unserialize() 调用会在没有类限制的情况下处理存储的数据。
WordPress 的 Everest Forms Pro 插件在 1.9.12 及之前所有版本中,通过 PHP 代码注入存在远程代码执行漏洞。这是因为计算附加组件的 process_filter() 函数将用户提交的表单字段值拼接成 PHP 代码字符串,并在未适当转义的情况下传递给 eval()。应用于输入的 sanitize_text_field() 函数不会转义单引号或其他 PHP 代码上下文字符。这使得未认证攻击者可通过在表单使用“复杂计算”功能时,在任何字符串类型表单字段(文本、电子邮件、URL、下拉选择、单选)中提交精心构造的值,注入并执行任意 PHP 代码。
WordPress 的 Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder 插件在 1.15.42 及之前所有版本中,由于对用户提供的 'inputs' 参数转义不足且对现有 SQL 查询准备不足,存在 SQL 注入漏洞。这使得未认证攻击者可在现有查询中附加额外 SQL 查询,从而从数据库中提取敏感信息。
Portwell Engineering Toolkits 4.8.2 版本中,对内存缓冲区操作的限制不当,可能导致本地经过身份验证的攻击者通过 Portwell Engineering Toolkits 驱动读写任意内存。成功利用此漏洞可导致权限提升或拒绝服务。
WordPress 的 Planyo Online Reservation System 插件在 3.0 及之前所有版本中,存在服务端请求伪造漏洞,进而导致本地文件包含。ulap.php 文件作为 AJAX 代理,无需 WordPress 引导或任何身份验证即可直接访问。send_http_post() 函数验证提供的 URL 主机是否在白名单中,该白名单包含 'localhost',但关键地未能验证 URL 方案/协议。这使得未认证攻击者可提供 file:// URL(例如 file://localhost/etc/passwd),由于 parse_url() 返回 'localhost' 作为主机,从而绕过主机白名单检查。该 URL 随后被传递给 curl_init() 或 fopen(),两者均支持 file:// 协议,允许攻击者读取服务器上的任意本地文件,并将其内容在 HTTP 响应中返回。这可能导致泄露敏感文件,如 /etc/passwd、wp-config.php(包含数据库凭据和认证密钥)及其他服务端文件。
Wellbia 的 XIGNCODE3 xhunter1.sys 内核驱动权限提升漏洞,提供对 IRP_MJ_REITS 命令接口的访问,允许任何用户进程请求 PROCESS_ALL_ACCESS 权限。参考 KVE 2023-5589 (https://krcert.or.kr)
WordPress 的 Import and export users and customers 插件在 1.29.7 及之前所有版本中,存在权限提升漏洞。这是因为 'save_extra_user_profile_fields' 函数未能正确限制可通过个人资料字段更新的用户元键。'get_restricted_fields' 方法不包含敏感元键如 'wp_capabilities'。这使得未认证攻击者可通过提交特制的注册请求设置 'wp_capabilities' 元键,从而将其权限提升至管理员。该漏洞仅在“在个人资料中显示字段”设置已启用,且之前已导入包含 wp_capabilities 列标题的 CSV 文件时才可利用。
当向同一主机再次发起 SMB 请求时,curl 会错误地使用指向已释放内存的数据指针。
WordPress 的 Breeze Cache 插件在 2.4.4 及之前所有版本中,由于 'fetch_gravatar_from_remote' 函数缺少文件类型验证,存在任意文件上传漏洞。这使得未认证攻击者可在受影响站点服务器上上传任意文件,从而实现远程代码执行。该漏洞仅在“在本地托管文件 - Gravatars”启用时才可利用,默认情况下该功能为禁用状态。
Linux 上 snapd 的本地权限提升允许本地攻击者通过在 systemd-tmpfiles 配置为自动清理 snap 的私有 /tmp 目录时重新创建该目录,获取 root 权限。此问题影响 Ubuntu 16.04 LTS、18.04 LTS、20.04 LTS、22.04 LTS 和 24.04 LTS。
WordPress 的 Pix for WooCommerce 插件在 1.5.0 及之前所有版本中,由于 'lkn_pix_for_woocommerce_c6_save_settings' 函数缺少权限检查且缺少文件类型验证,存在任意文件上传漏洞。这使得未认证攻击者可在受影响站点服务器上上传任意文件,从而实现远程代码执行。
WordPress 的 Gravity SMTP 插件在 2.1.4 及之前所有版本中,存在敏感信息泄露漏洞。这是因为注册在 /wp-json/gravitysmtp/v1/tests/mock-data 的 REST API 端点,其 permission_callback 无条件返回 true,允许任何未认证访问者访问。当附加 ?page=gravitysmtp-settings 查询参数时,插件的 register_connector_data() 方法会填充内部连接器数据,导致该端点返回约 365 KB 的 JSON,其中包含完整系统报告。这使得未认证攻击者可获取详细的系统配置数据,包括 PHP 版本、已加载扩展、Web 服务器版本、文档根路径、数据库服务器类型和版本、WordPress 版本、所有活跃插件及其版本、活跃主题、WordPress 配置详情、数据库表名以及插件中配置的任何 API 密钥/令牌。
WordPress 的 Geo Mashup 插件在 1.13.18 及之前所有版本中,通过 'sort' 参数存在基于时间的 SQL 注入漏洞。这是因为对用户提供的参数转义不足且对现有 SQL 查询准备不足。应用了 esc_sql() 函数,但由于该值未加引号,在 ORDER BY 上下文中无效。此外,虽然在 1.13.18 版本中添加了基于白名单的 sanitize_sort_arg() 清理器,但它仅应用于 AJAX 代码路径(sanitize_query_args()),而未应用于 render-map.php 或模板标签代码路径。这使得未认证攻击者可通过基于时间的盲注方式,在现有查询中附加额外 SQL 查询,从而从数据库中提取敏感信息。
Tenda AC8 16.03.50.11 中发现一个安全缺陷。此问题影响 Web 界面组件中 /cgi-bin/UploadCfg 文件的 route_set_user_policy_rule 函数。对参数 wans.policy.list1 的操作导致操作系统命令注入。攻击可通过远程方式发起。漏洞利用已公开,可能被用于攻击。
WordPress 的 Contact Form by Supsystic 插件在 1.7.36 及之前所有版本中,存在服务端模板注入漏洞,进而导致远程代码执行。这是因为该插件使用 Twig Twig_Loader_String 模板引擎时未开启沙盒,结合 cfsPreFill 预填充功能,允许未认证用户通过 GET 参数向表单字段值注入任意 Twig 表达式。这使得未认证攻击者可通过利用 Twig 的 registerUndefinedFilterCallback() 方法注册任意 PHP 回调,在服务器上执行任意 PHP 函数和 OS 命令。
TeamSpeak 3 Server 至 3.13.7 版本中发现一个弱点。此问题影响连接状态管理组件的 process_resend_queue 函数。该操作导致释放后使用。攻击可通过远程方式发起。升级至 3.13.8 版本可缓解此问题。建议升级受影响组件。
Samba 打印子系统中发现一个缺陷。Samba 将客户端控制的作业描述字符串传递给通过 "print command" 设置配置的命令,并通过 "%J" 替换字符传递,而未对 shell 元字符进行转义。远程攻击者可通过发送包含未转义 shell 字符的特制打印作业描述来利用此漏洞。这可能导致在受影响系统上远程执行代码。
Cockpit 的远程登录功能将用户提供的主机名和用户名从 Web 界面传递给 SSH 客户端,未进行验证或清理。拥有 Cockpit Web 服务网络访问权限的攻击者可将单个 HTTP 请求发送到登录端点,注入恶意 SSH 选项或 shell 命令,从而在无需有效凭据的情况下在 Cockpit 主机上实现代码执行。注入发生在认证流程中,任何凭据验证之前,因此无需登录即可利用该漏洞。
WordPress 的 Avada Builder 插件在 3.15.2 及之前所有版本中,通过 'fusion_get_svg_from_file' 函数及 'fusion_section_separator' 短代码的 'custom_svg' 参数存在任意文件读取漏洞。这使得经过身份验证的攻击者(至少具有订阅者级别访问权限)可以读取服务器上任意文件的内容,其中可能包含敏感信息。该漏洞在 3.15.2 版本中已部分修复,在 3.15.3 版本中完全修复。
WordPress 的 User Registration Advanced Fields 插件在所有版本中(包括 1.6.20)均存在任意文件上传漏洞,原因是 'URAF_AJAX::method_upload' 函数缺少文件类型验证。这使得未经身份验证的攻击者能够在受影响站点的服务器上上传任意文件,从而可能导致远程代码执行。注意:只有当表单中添加了“个人资料图片”字段时,才能利用此漏洞。
WordPress 的 Piotnet Forms 插件在所有版本中(包括 2.1.40)均存在任意文件上传漏洞,原因是 'piotnetforms_ajax_form_builder' 函数缺少文件类型验证。该插件使用不完整的扩展名黑名单,仅屏蔽了 php、phpt、php5、php7 和 exe 扩展名,而允许上传 .phar 或 .phtml 等危险扩展名。这使得未经身份验证的攻击者能够在受影响站点的服务器上上传任意文件,从而可能导致远程代码执行。注意:只有当表单中添加了文件字段时,才能利用此漏洞。
WordPress 的 Piotnet Addons for Elementor Pro 插件在所有版本中(包括 7.1.70)均存在任意文件上传漏洞,原因是 'pafe_ajax_form_builder' 函数缺少文件类型验证。该插件使用不完整的扩展名黑名单,仅屏蔽了 php、phpt、php5、php7 和 exe 扩展名,而允许上传 .phar 或 .phtml 等危险扩展名。这使得未经身份验证的攻击者能够在受影响站点的服务器上上传任意文件,从而可能导致远程代码执行。注意:只有当表单中添加了文件字段时,才能利用此漏洞。
dnsmasq 中存在一个信息泄露漏洞,使得远程攻击者能够通过包含 RFC 7871 客户端子网信息的恶意 DNS 数据包绕过来源检查。
'POST /api/v2/files' 端点未对来自 multipart 表单数据的 'filename' 参数进行清理,允许攻击者使用路径遍历序列('../')将文件写入文件系统的任意位置。
Code Runner MCP Server 在使用了 --transport http 选项运行时存在一个远程代码执行漏洞,该选项会在端口 3088 上暴露未经验证的 /mcp JSON-RPC 端点。未经身份验证的远程攻击者可以调用 run-code MCP 工具,通过 child_process.exec() 使用指定的语言解释器提供任意源代码并执行。这允许以运行服务器的用户权限执行任意代码。此漏洞尚未修复,可能影响项目的所有版本。
WordPress 的 ARMember Premium 插件在所有版本中(包括 7.3.1)均存在不安全的密码重置机制。当用户请求密码重置时,该插件会将密码重置密钥的明文副本存储在用户元字段 arm_reset_password_key 中。除了 WordPress 核心安全存储在 wp_users.user_activation_key 中的哈希密钥之外,还存储了这个明文密钥。存储在 wp_usermeta 中的明文密钥可以与插件自定义的 armrp 重置操作一起使用,为任意用户设置新密码。结合另一个漏洞(如 SQL 注入 CVE-2026-5073、CVE-2026-5074),这使得未经身份验证的攻击者能够提取明文重置密钥并接管任何用户账户,包括管理员账户。
WordPress 的 Divi Form Builder 插件在版本 5.1.2 及以下存在权限提升漏洞。原因在于插件在用户注册期间,从 POST 数据中接受用户控制的 'role' 参数,但未根据表单配置的 default_user_role 设置进行验证。这使得未经身份验证的攻击者可以通过在注册过程中篡改角色参数来创建管理员账户。
dnsmasq 的 extract_addresses() 函数中存在缓冲区溢出,攻击者可以通过利用格式错误的 DNS 响应触发堆越界读取并导致崩溃,从而允许 extract_name() 将指针推进到记录末尾之后。
CMS Made Simple 至 2.2.22 版本中发现了一个漏洞。该漏洞影响组件 UserGuide Module XML Import 中库文件 modules/UserGuide/lib/class.UserGuideImporterExporter.php 的 _copyFilesToFolder 函数。操纵会导致路径遍历。攻击可以远程发起。漏洞利用代码已公开并可能被使用。该问题已提前报告给项目。他们确认,“这个问题已经在下一个版本的发布中被发现并修复。”
WordPress 的 Form Notify 插件在版本 1.1.10 及以下存在身份验证绕过漏洞。原因在于插件信任用户控制的 cookie 数据来确定 LINE OAuth 登录后要验证的 WordPress 账户。当 LINE 不提供电子邮件地址(这很常见)时,插件会回退到读取 'form_notify_line_email' cookie 值,而无需验证 LINE 账户是否与该电子邮件地址关联。这使得未经身份验证的攻击者可以通过使用自己的 LINE 账户完成 LINE OAuth 流程,同时注入一个包含目标受害者电子邮件地址的恶意 cookie,从而获得站点上任何用户账户(包括管理员账户)的访问权限。
Google Chrome 在 146.0.7680.178 之前版本中的 Dawn 组件存在释放后使用漏洞,允许已攻破渲染器进程的远程攻击者通过精心制作的 HTML 页面执行任意代码。(Chromium 安全严重性:高)
WordPress 的 Drag and Drop File Upload for Contact Form 7 插件在 1.1.3 及以下版本中存在任意文件上传漏洞。原因在于插件在清理之前提取文件扩展名,并允许攻击者控制文件类型参数,而不是将其限制为管理员配置的值,并且由于验证发生在未清理的扩展名上,而文件以清理后的扩展名保存,因此类似 '$' 的特殊字符会在保存过程中被剥离。这使得未经身份验证的攻击者能够上传任意 PHP 文件并可能实现远程代码执行,但由于存在 .htaccess 文件和名称随机化,实际可利用性受到限制。
Prefect 3.6.23 版本存在远程代码执行漏洞,原因在于对 GitRepository 存储类中用户控制输入的处理不当。传递给 git 命令的 commit_sha 参数缺乏验证,并且没有包含 -- 分隔符来区分用户输入和 git 标志。这允许攻击者注入任意的 git 标志,例如 --upload-pack,从而执行外部程序。此外,directories 参数也可在稀疏检出操作期间被利用来注入 git 标志。这些漏洞允许任何具有部署创建权限的用户在工作机器上执行任意命令,从而在多租户环境中危及共享工作池。
WordPress 的 WP Captcha PRO 插件(Advanced Google reCAPTCHA 插件的高级版本,两者 slug 相同)在所有版本中(包括 5.38)均存在任意文件上传漏洞。原因在于许可模块的 save_ajax() 函数中的能力检查,结合 sync_cloud_protection() 中不受限制的文件提取。这使得经过身份验证的攻击者(具有订阅者级别及以上访问权限)能够通过将恶意 cloud_protection_url 注入许可元数据来上传任意文件(包括 PHP webshell)到服务器,插件随后会下载并提取该文件,而不进行文件类型验证,并将其存入可通过 Web 访问的上传目录。这可用于远程代码执行。注意:仅当 php.ini 配置中启用了“allow_url_fopen”时,才能通过远程 URL 利用此漏洞。
WordPress 的 WP Captcha PRO 插件(Advanced Google reCAPTCHA 插件的高级版本,两者 slug 相同)在所有版本中(包括 5.38)均存在身份验证绕过漏洞。原因在于 ajax_run_tool() AJAX 处理程序完全依赖 nonce 检查(check_ajax_referer)来保证安全性,而没有执行任何能力检查,同时 create_temporary_link 工具允许为任意用户生成无密码登录链接,并且 handle_temporary_links() 函数在通过这些链接验证访问者时未进行任何额外的授权验证。当插件的欢迎提示未被关闭时,所需的 nonce 会通过 wp_localize_script() 在所有非设置管理页面上暴露给所有经过身份验证的后端用户(包括订阅者)。这使得经过身份验证的攻击者(具有订阅者级别及以上访问权限)能够绕过正常身份验证并以任何用户(包括管理员)身份登录,从而导致完全账户接管。
Digital Knowledge KnowledgeDeliver 部署中(2026 年 2 月 24 日之前的版本)的硬编码 ASP.NET/IIS 机器密钥使攻击者能够绕过 ViewState 验证机制,并通过恶意 ViewState 反序列化攻击实现远程代码执行。
WordPress 的 Online Scheduling and Appointment Booking System – Bookly 插件在 27.2 及以下版本中存在存储型跨站脚本漏洞,原因是通过 'bookly-customer-full-name' cookie 的输入清理和输出转义不足。这使得未经身份验证的攻击者能够在页面中注入任意 Web 脚本,每当用户访问被注入的页面时,脚本就会执行。利用此漏洞需要启用“在 cookie 中记住个人信息”设置(默认禁用)。
WordPress 的 Divi Form Builder 插件在 5.1.8 及以下版本中存在任意文件上传漏洞,导致远程代码执行。原因在于 do_image_upload() 函数中文件扩展名验证不足,用户从 POST 参数 acceptFileTypes 提供的输入被直接插入到用于验证上传文件的正则表达式中。攻击者可以指定 PHP 可执行扩展名(如 .phtml、.phar、.php5 或 .php7)来绕过插件仅专门阻止 .php 文件的 .htaccess 保护。此外,在基于 Nginx 的服务器上,由于 Nginx 不处理 .htaccess 文件,.htaccess 保护完全无效。这使得未经身份验证的攻击者(可以从任何包含表单的公开页面获取 nonce)能够上传可执行的 PHP 文件到公开可访问的 /wp-content/uploads/de_fb_uploads/ 目录,并通过 HTTP 访问上传的文件来实现远程代码执行。该漏洞在 5.1.3 版本中部分修复。
provectus kafka-ui 至 0.7.2 版本中发现了一个漏洞。该漏洞影响组件 Endpoint 中文件 /api/smartfilters/testexecutions 的 validateAccess 函数。操纵会导致代码注入。攻击可以远程发起。该漏洞利用代码已公开并可能被使用。供应商已提前被告知此披露,但未作出任何回应。
WordPress 的 Drag and Drop Multiple File Upload for Contact Form 7 插件在 1.3.9.7 及以下版本中存在任意文件上传漏洞。原因在于配置自定义黑名单类型时文件类型验证不足(会替换默认的危险扩展名黑名单而不是合并),并且 wpcf7_antiscript_file_name() 清理函数对于包含非 ASCII 字符的文件名可以绕过。这使得未经身份验证的攻击者能够上传任意文件(如 PHP 文件)到服务器,从而可以用来实现远程代码执行。该漏洞最初由 Leonid Semenenko (lsemenenko) 报告,并在 1.3.9.7 版本中部分修复。针对该补丁的绕过由 Nguyen Hung (Mitchell) 单独发现并报告。
BIND 9 解析器状态机在错误服务器处理期间存在无限制重发循环漏洞,使远程未认证攻击者能够通过发送触发特定重试条件的查询导致严重资源耗尽。\n此问题影响 BIND 9 版本 9.18.36 至 9.18.48、9.20.8 至 9.20.22、9.21.7 至 9.21.21、9.18.36-S1 至 9.18.48-S1 以及 9.20.9-S1 至 9.20.22-S1。
Jaspersoft Reports 库中的 Java 反序列化漏洞导致远程代码执行 (RCE),可能允许在受影响系统上执行代码。
2026.1 之前的 P4 Server 版本配置了不安全的默认设置,当暴露于不受信任的网络时,允许未经身份验证的攻击者创建任意用户账户、枚举现有用户、通过未设置密码的账户进行身份验证,以及通过内置的 'remote' 用户访问仓库内容。这些默认设置综合起来可能导致对源代码仓库和其他受管理资产的未授权访问。预计于 2026 年 5 月发布的 2026.1 版本将在升级和新安装时强制执行安全默认配置。
chatboxai chatbox 至 1.20.0 版本中发现了一个缺陷。该缺陷影响组件 Model Context Protocol Server Management System 中文件 src/main/mcp/ipc-stdio-transport.ts 的 StdioClientTransport 函数。对参数 args/env 的操纵可导致操作系统命令注入。攻击可以远程发起。漏洞利用代码已发布并可能被使用。项目已通过问题报告提前得知此问题,但目前尚未回应。
WordPress 的 User Registration & Membership 插件在 5.1.5 及以下版本中存在授权缺失漏洞。原因在于 is_admin_creation_process() 方法仅依赖 $_REQUEST 超全局变量中是否存在 action=createuser,而没有执行任何身份验证或能力检查。这使得未经身份验证的攻击者能够通过回退提交路径绕过管理员审批要求来注册新账户。
WordPress 的 Career Section 插件在 1.7 及以下版本中存在任意文件上传漏洞,原因在于简历上传处理程序缺少文件类型验证。这使得未经身份验证的攻击者能够上传可能可执行的文件,从而可能实现远程代码执行。
WordPress 的 Avada Builder (fusion-builder) 插件在 3.15.2 及以下版本中存在未经身份验证的远程代码执行漏洞,通过 PHP 函数注入实现。原因在于 Fusion_Builder_Conditional_Render_Helper::get_value() 函数中的 wp_conditional_tags 分支,将从 base64 解码的 JSON 数据中攻击者控制的值直接传递给 call_user_func() 而不进行任何白名单验证。未经身份验证的攻击者可以通过 fusion_get_widget_markup AJAX 端点利用此漏洞,该端点通过 wp_ajax_nopriv_fusion_get_widget_markup 为非特权(未经身份验证)用户注册。该端点仅受 nonce (fusion_load_nonce) 保护,但此 nonce 是为用户 ID 0 生成的,并且在任何包含 Post Cards ([fusion_post_cards]) 或 Table of Contents () 元素的公开页面的 JavaScript 输出中确定性地暴露。这使得未经身份验证的攻击者能够在受影响站点上执行任意代码。
Google Chrome 147.0.7727.101 之前版本中的 CSS 释放后使用漏洞,允许远程攻击者通过精心构造的 HTML 页面在沙箱内执行任意代码。(Chromium 安全严重性:高)
Google Chrome 147.0.7727.101 之前版本中 Turbofan 的类型混淆漏洞,允许远程攻击者通过精心构造的 HTML 页面在沙箱内执行任意代码。(Chromium 安全严重性:高)
ML-KEM ARM64 NEON 密文比较仅比较输入的一半,破坏了 Fujisaki-Okamoto 转换的隐式拒绝机制,并削弱了该代码路径上的 IND-CCA2 安全性。常时比较实际上忽略了部分重新加密的密文,因此解封装方可能无法检测到被篡改的密文,进而绕过标准要求的隐式拒绝继续执行。
在 Mobatek MobaXterm Home Edition 至 26.1 版本中发现了一个漏洞。该漏洞影响了库 msimg32.dll 中一个未知部分。操纵导致不受控制的搜索路径。攻击需要本地访问,且被认为具有高复杂度。利用难度较大。该利用方法已公开,可能被使用。升级到 26.2 版本可缓解此问题。建议升级受影响组件。供应商已尽早联系,以非常专业的方式做出响应,并迅速发布了受影响产品的修复版本。
WordPress 的 Custom css-js-php 插件至 2.0.7 版本未能正确清理用户输入便将其用于 SQL 查询,并将结果传递给 eval(),允许未经身份验证的用户在服务器上执行任意 PHP 代码。
TUBITAK BILGEM 软件技术研究所的 Liderahenk 中存在源验证错误漏洞,允许访问未受 ACL 适当约束的功能。\n\n此问题影响 Liderahenk: 版本 2.0.1 至 2.0.2 之前。
WordPress 的 LatePoint – Calendar Booking Plugin for Appointments and Events 插件至 5.4.1 版本(含)存在权限提升漏洞。这是因为 execute() 方法中缺少授权检查,该方法通过 connect-customer-to-wp-user 能力仅要求 latepoint_agent 角色默认拥有的 customer__edit 能力,而未验证目标 WordPress 用户 ID 是否属于特权账户。这使得拥有 latepoint_agent 角色的已认证攻击者能够将任何 LatePoint 客户记录链接到管理员 WordPress 账户,随后通过正常的客户密码重置流程重置管理员密码,导致完全接管网站。
Casdoor 的本地文件系统存储提供程序中存在任意文件写入漏洞。由于路径清理不足,具有管理员权限的已认证攻击者能够执行路径遍历攻击,在主机文件系统的任意位置创建或覆盖任意文件,绕过应用程序预期的存储沙箱。
在 camel-infinispan 中发现了一个缺陷。该漏洞涉及 ProtoStream 远程聚合仓库中的不安全反序列化。低权限的远程攻击者可以通过发送特制数据利用此漏洞,导致任意代码执行。攻击者可获得受影响系统的完全控制权,影响其机密性、完整性和可用性。
ServiceNow 已修复其 AI 平台中发现的一个远程代码执行漏洞。在某些情况下,此漏洞可能允许未经身份验证的用户在 ServiceNow 平台上执行代码。\n\nServiceNow 通过向托管实例部署安全更新解决了此漏洞。同时也向自托管客户和合作伙伴提供了相关安全更新。\n\n\n\n此外,该漏洞已在列出的补丁和系列版本中得到修复,这些版本已提供给托管和自托管客户以及合作伙伴。我们目前未发现针对 ServiceNow 实例的利用情况。\n\n\n\n建议客户尽快应用适当的更新或升级到已修复的版本(如果尚未这样做)。
WordPress 的 BookingPress Pro 插件至 5.6 版本(含)的 'bookingpress_validate_submitted_booking_form_func' 函数中缺少文件类型验证,导致任意文件上传漏洞。这使得未经身份验证的攻击者能够在受影响网站的服务器上上传任意文件,可能实现远程代码执行。注意:仅当预约表单中添加了签名自定义字段时,才能利用此漏洞。
在 Linksys MR9600 2.0.6.206937 版本中发现了一个漏洞。该漏洞影响 JNAP 动作处理程序的 /etc/init.d/run_central2.sh 文件中的 BTRequestGetSmartConnectStatus 函数。对参数 pin 的操纵导致操作系统命令注入。攻击可能远程发起。利用方法已公开,可能被使用。供应商已尽早收到此披露通知,但未以任何方式回应。
在 SourceCodester Pizzafy 电子商务系统 1.0 中发现了一个缺陷。受影响元素是文件 /admin/ajax.php?action=get_cart_count 中的 get_cart_count 函数。对参数 ID 的操纵导致 SQL 注入。攻击可以远程执行。利用方法已公开,可能被使用。
Appsmith 的 SQL 查询编辑器的自动完成功能未能清理数据库对象名称便将其渲染到 innerHTML 中,允许经过身份验证的开发者通过恶意的表名或列名注入持久性跨站脚本(XSS),当其他工作区成员与同一数据源交互时,导致任意代码执行。
在 SourceCodester Pharmacy Sales and Inventory System 1.0 中发现了一个漏洞。该漏洞影响文件 /ajax.php?action=delete_supplier 中的 delete_supplier 函数。对参数 ID 的操纵导致 SQL 注入。攻击可以远程执行。利用方法已公开,可能被使用。
WordPress 的 User Verification by PickPlugins 插件至 2.0.46 版本(含)存在认证绕过漏洞。这是因为在 "user_verification_form_wrap_process_otpLogin" 函数中使用松散的 PHP 比较运算符来验证 OTP 代码。这使得未经身份验证的攻击者能够通过提交 "true" 作为 OTP 值,以任何已验证邮箱的用户身份登录,例如管理员。
WordPress 的 Simple History – Track, Log, and Audit WordPress Changes 插件至 5.26.0 版本(含)存在已验证(订阅者及以上)账户接管漏洞,通过事件反应端点(react_to_event() / unreact_to_event())触发。这些端点将 get_items_permissions_check() 注册为权限回调,该函数仅验证请求者已登录,并未强制执行通常由 Log_Query 应用的基于日志器的能力检查。因此,订阅者级别的用户可以 POST 到 /wp-json/simple-history/v1/events//react 并带上 _fields=context 查询参数,读取任何 Simple History 事件的完整上下文——包括记录任何用户的完整密码重置邮件主体(包含重置密钥的 URL)的 SimpleUserLogger 条目。攻击者通过忘记密码表单触发生成管理员的密码重置,通过反应端点暴力破解近期事件 ID 以读取生成的 user_requested_password_reset_link 事件,从 context.message 中提取重置密钥,并完成密码重置以接管管理员账户。利用要求管理员已启用实验功能选项(simple_history_experimental_features_enabled),该选项默认未开启。
WordPress 的 Spectra Gutenberg Blocks – Website Builder for the Block Editor 插件至 2.19.25 版本(含)存在远程代码执行漏洞。这使得具有贡献者及以上权限的已认证攻击者能够在服务器上执行代码。利用需要在文章内容中嵌入一个包含两个区块的载荷:第一个区块注册一个虚假的 uagb/- 前缀的区块类型,并带有攻击者指定的 render_callback;第二个相同虚假类型的区块通过 call_user_func() 在同一页面请求的顺序区块渲染过程中触发该回调的调用。
在运行 Arista EOS 的受影响平台上,如果存在隧道解封装配置(例如 VXLAN、decap-groups 或 GRE 隧道接口),交换机将错误地解封装并转发其他意外隧道数据包(其目的 IP 与配置的解封装 IP 匹配)。这是因为交换机未验证隧道协议类型,可能导致意外处理未配置的隧道流量。\n\n\n\n此问题已被报告在野外遭到利用。
WordPress 的 BetterDocs Pro 插件至 3.8.0 版本(含)通过 doc_style 参数存在本地文件包含漏洞。这使得未经身份验证的攻击者能够在服务器上包含并执行任意 .php 文件,从而执行这些文件中的任何 PHP 代码。这可用于绕过访问控制、获取敏感数据,或在上传并包含 .php 文件类型时实现代码执行。
Anthropic Claude Desktop Cowork VM 镜像处理(确认涉及 v1.1348.0 至 v1.2278.0 版本,包括 v1.1348.0、v1.1617.0 和 v1.2278.0)在启动 rootfs.img 之前仅验证文件存在和版本标记字符串,但未在使用时验证镜像内容完整性。具有受害者 macOS 用户低权限代码执行能力的本地攻击者可以修改 VM 根文件系统镜像,并在后续 Cowork VM 启动时被信任,从而在 VM 中实现持久性任意代码执行并访问主机挂载目录。预计的 CWE 映射为 CWE-353(缺少完整性检查支持)。
WordPress 的 Admin Columns 插件至 7.0.18 版本(含)存在 PHP 对象注入漏洞,导致远程代码执行。这是因为在 IdsToCollection::get_ids_from_string() 函数中使用 unserialize() 且未限制 allowed_classes,该函数处理攻击者控制的文章元值而未进行适当验证。这使得具有贡献者及以上权限的已认证攻击者能够将序列化的 PHP 对象注入文章的元字段,并通过利用捆绑的 POP 链触发任意代码执行,最终以 Web 服务器用户身份执行远程代码。
WordPress 的 Essential Addons for Elementor – Popular Elementor Templates & Widgets 插件至 6.6.4 版本(含)通过 ajax_load_more 函数存在信息暴露漏洞,原因是对可包含的文章限制不足。这使得未经身份验证的攻击者能够提取其本无权访问的受密码保护、私有或草稿文章的数据。
Amazon WorkSpaces for Windows 2.6.2034.0 之前版本中 Skylight Workspace Config Service 的日志轮转机制存在权限管理不当漏洞,允许本地非管理员认证用户将任意文件放入任意位置,绕过文件系统权限保护,从而实现本地权限提升至 SYSTEM。
Zephyr 的 HTTP 服务器(subsys/net/lib/http)提供静态文件系统资源类型(HTTP_RESOURCE_TYPE_STATIC_FS,需启用 CONFIG_FILE_SYSTEM)时,从配置的根目录提供文件。在此修复之前,HTTP/1 和 HTTP/2 前端都将原始的攻击者控制的请求路径放入 client->url_buffer(HTTP/1 在 on_url() 中组装,HTTP/2 从 :path 伪标头逐字复制),而未解析 ./.. 段。静态文件系统处理程序然后通过直接连接配置的根路径和该原始 URL(snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) 在 http_server_http1.c:603 和 http_server_http2.c:490)构建磁盘上的文件名,并使用 fs_open(fname, FS_O_READ) 打开。由于处理程序通过通配符/前导目录(fnmatch FNM_LEADING_DIR)或后备资源匹配到达,因此诸如 GET //../../ 的请求会被分派给该处理程序,并且在底层文件系统(例如 LittleFS/FAT)解析 .. 段后,可以转出配置的 Web 根目录,从而允许未经认证的远程客户端读取已挂载卷上的任意可读文件(信息泄露)。HTTP 服务器无需 TLS 或身份验证即可访问该路径。修复方法添加了 http_server_remove_dot_segments(),该函数在两个协议处理程序中的资源查找之前规范化 URL 的路径部分,从而中和了遍历攻击。影响 v4.0.0 至 v4.4.0 版本中注册了静态文件系统资源的部署。
Progress ADC 产品 API 中的操作系统命令注入远程代码执行漏洞,允许未经身份验证的攻击者通过利用多个命令端点中的未清理输入,在 LoadMaster 设备上执行任意命令。
MongoDB Server 的时间序列集合实现中的一个问题,允许具有数据库写入权限的已验证用户触发 mongod 进程中的越界内存写入。该问题源于时间序列桶目录中内部字段名到索引映射的不一致性。在某些条件下,这可能导致任意代码执行。\n\n此问题影响 MongoDB Server v5.0 版本早于 5.0.33、v6.0 版本早于 6.0.28、v7.0 版本早于 7.0.34、v8.0 版本早于 8.0.23、v8.2 版本早于 8.2.9 以及 v8.3 版本早于 8.3.2 的版本。
dotCMS Core 25.11.04-1 至 26.04.28-02 版本中,Publish Audit API 端点(/api/auditPublishing/get 和 /api/auditPublishing/getAll)未正确中和用于 SQL 命令的特殊元素(SQL 注入),允许远程未认证攻击者读取、修改或破坏任意数据库内容。这些端点未强制要求身份验证,并接受未经清理的输入用于动态构造的 SQL。dotCMS Core 26.04.28-03 中的修复要求经过身份验证的后端用户具有 publishing-queue portlet 权限。LTS 版本不受影响,因为易受攻击的代码路径从未被移植。
WordPress 的 Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) 插件 3.4.0 至 3.4.1.1 版本存在认证绕过漏洞。这是因为 is_mainwp_authenticated() 函数在验证来自 Authorization 头的应用密码时,返回值处理不正确。这使得知道管理员用户名的未认证攻击者能够通过提供任意随机的基本认证密码来模拟该管理员身份(在请求期间),实现权限提升。
- zycoder0day/CVE-2026-8181
在 JeecgBoot 3.9.1 中发现了一个缺陷。受影响的元素是组件 mLogin 端点中的未知函数,位于文件 jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/LoginController.java 中。此操纵导致授权绕过。攻击可以远程进行。该攻击被认为具有高复杂性。可利用性被视为困难。该漏洞利用已被公开,并可能被使用。已尽早联系供应商披露此事,但对方未以任何方式回应。
用于 WordPress 的 Kirki – Freeform Page Builder, Website Builder & Customizer 插件在所有版本 6.0.0 到 6.0.6 中存在通过账户接管提升权限的漏洞。这是因为该插件在密码重置请求中使用用户名时接受任意电子邮件地址。这使得未经身份验证的攻击者能够将任意注册用户的密码重置链接发送到自己的电子邮件地址。
用于 WordPress 的 Frontend File Manager Plugin WordPress 插件直到 23.6 版本未能正确验证每个目标文章的归属权就进行永久删除,允许具有作者级别及以上访问权限的认证用户永久删除任意文章和页面。当管理员启用了 Frontend File Manager Plugin WordPress 插件直到 23.6 版本的“允许访客上传”设置时,未认证用户也能达到相同的删除功能。
JavaScript 引擎:JIT 组件中存在边界条件不正确的问题。此漏洞已在 Firefox 150.0.3、Firefox ESR 115.36、Firefox ESR 140.11 和 Thunderbird 140.11 中修复。
JavaScript 引擎:JIT 组件中的 JIT 编译错误。此漏洞已在 Firefox 150.0.3 中修复。
NetScaler ADC 和 NetScaler Gateway 中输入验证不足,如果 NetScaler ADC 或 NetScaler Gateway 配置为 SAML IDP,则可能导致内存过度读取
FFmpeg 的 libavcodec 库中存在一个越界写入漏洞,具体位于 MagicYUV 解码器中,可导致拒绝服务,并在某些情况下可被利用进行远程代码执行。\n\n 该漏洞与文件 libavcodec/magicyuv.C 相关。\n\n\n\n此问题影响 8.1.2 版本之前的 FFmpeg。
由于 Archer C64 v1 中调试 SSH 服务上认证速率限制的执行不当,SSH 服务允许无限次认证尝试,并使用与 Web 界面相同的凭据。这使得攻击者能够通过 SSH 暴力破解有效凭据。\n\n成功利用可能使具有相邻网络访问权限的攻击者通过无限制的认证尝试获取管理凭据,进而获得对设备的完全管理访问权限,从而影响系统的机密性、完整性和可用性。
用于 WordPress 的 Avada (Fusion) Builder 插件在 all versions up to, and including, 3.15.3 版本中,由于 maybe_delete_files 函数中的文件路径验证不足,导致任意文件删除漏洞。这使得未认证攻击者能够删除服务器上的任意文件,当删除正确文件(如 wp-config.php)时,很容易导致远程代码执行。攻击需要发布一个配置为将条目保存到数据库的 Avada 表单;未认证攻击者通过 wp_ajax_nopriv_fusion_form_submit_ajax 处理程序提交路径遍历负载,同时控制 fusion_privacy_expiration_interval 和 privacy_expiration_action 字段以强制立即执行“删除”清理,导致植入的条目自动被 Fusion_Form_DB_Privacy 关闭钩子例程处理,无需管理员交互。
用于 WordPress 的 WP Maps Pro 插件在所有版本 up to, and including, 6.1.0 中存在通过管理员账户创建进行权限提升的漏洞。这是因为 wpgmp_temp_access_ajax AJAX 操作注册了 wp_ajax_nopriv_ 并且仅通过使用 fc-call-nonce 的 nonce 检查进行保护,该 nonce 通过 wp_localize_script 作为 wpgmp_local JavaScript 对象的 nonce 字段公开嵌入到每个前端页面中,使得该检查作为访问控制机制无效。这使得未认证攻击者能够以 check_temp=false 调用 wpgmp_temp_access_support 处理程序,该处理程序无条件地通过 wp_insert_user() 创建一个新的 WordPress 用户,其角色硬编码为管理员,并返回一个魔法登录 URL,当访问该 URL 时,调用 wp_set_auth_cookie() 完全认证攻击者为新创建的管理员,从而导致完全接管站点。
用于 WordPress 的 Advanced Custom Fields: Extended 插件在所有版本 up to, and including, 0.9.2.5 中存在通过验证绕过进行权限提升的漏洞。该漏洞源于 after_validate_save_post() 函数无条件信任攻击者控制的 _acf_post_id POST 参数(无需认证或完整性验证)来选择清理分支,该分支静默丢弃所有不以 acfe: 为前缀的验证错误。这使得未认证攻击者能够抑制由 acfe_field_user_roles::validate_front_value() 添加的角色白名单验证错误以及由 acfe_module_form_action_user::validate_action() 添加的管理员角色能力守卫错误,导致 wp_insert_user() 使用攻击者提供的管理员角色参数执行,从而创建一个新的管理员级别用户账户。利用要求目标站点公开一个配置了创建用户操作并映射了角色字段的公共 ACFE 前端表单。
用于 WordPress 的 WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager 插件在版本 up to, and including, 2.3.5 中存在远程代码执行漏洞。这是因为 'wpcode' 自定义文章类型在 wpcode_register_post_type() 函数中注册时没有自定义 capability_type 或能力限制,导致 WordPress 核心对所有创建路径(包括 XML-RPC)回退到标准的文章能力。这使得具有作者级别及以上访问权限的认证攻击者能够通过 XML-RPC wp.newPost 创建并发布可执行的 PHP 代码片段文章,当通过 [wpcode] 短代码渲染时,这些代码片段通过 run_eval() 函数中的 eval() 在服务器端执行。
在 lwIP 直到 2.2.1 版本中发现了一个漏洞。受影响的是组件 snmpv3 USM Handler 中文件 src/apps/snmp/snmp_msg.c 的函数 snmp_parse_inbound_frame。对参数 msgAuthenticationParameters 的操作导致基于栈的缓冲区溢出。攻击可以远程发起。补丁名为 0c957ec03054eb6c8205e9c9d1d05d90ada3898c。建议安装补丁以解决此问题。
在 2.1.14 版本之前的 amazon-redshift-python-driver 中,vector_in() 函数不安全地使用 Python 的 eval() 处理服务器接收的数据,允许恶意服务器或中间人攻击者在客户端执行任意代码。\n\n\n\n要修复此问题,用户应升级到 2.1.14 版本。
即使某些与 mTLS 配置相关的选项已更改(本应禁止重用),libcurl 仍会重用先前创建的连接。\nlibcurl 将先前使用的连接保存在连接池中,供后续传输重用,如果其中一个匹配设置的话。然而,一些与客户端证书相关的 TLS 设置被排除在配置匹配检查之外,使它们过于容易匹配。特别是与私钥相关的选项。
用于 WordPress 的 Easy Elements for Elementor – Addons & Website Templates 插件在所有版本 up to, and including, 1.4.5 中存在通过 easyel_handle_register() 函数进行权限提升的漏洞。这是因为 wp_ajax_nopriv_eel_register AJAX 处理程序遍历攻击者控制的 custom_meta POST 数组,并通过 update_user_meta() 将每个提供的键值对写入新创建用户的元数据,而没有键白名单或黑名单,允许在 wp_insert_user() 已经分配了安全角色后覆盖 wp_capabilities 用户元键。这使得未认证攻击者能够通过提供 custom_meta[wp_capabilities][administrator]=1 注册一个具有完全管理员权限的新账户。利用要求站点启用用户注册,并且至少一个页面公开了登录/注册小部件,该小部件将所需的 easy_elements_nonce 发布到页面 DOM 中,任何未认证访客都可以通过简单的 GET 请求检索到。
用于 WordPress 的 Schema & Structured Data for WP & AMP WordPress 插件在 1.60 版本之前未检查其前端 AJAX 文件上传处理程序的用户能力,也未验证上传文件的实际内容是否符合端点预期的媒体类型,允许未认证用户通过本应仅接受图像或视频的端点上传 WordPress 媒体库接受的任何文件类型。
Drupal Drupal 核心中存在 SQL 命令中特殊元素的中和不当('SQL 注入')漏洞,导致 SQL 注入。\n\n此问题影响 Drupal 核心版本:8.9.0 到 10.4.10 之前,10.5.0 到 10.5.10 之前,10.6.0 到 10.6.9 之前,11.0.0 到 11.1.10 之前,11.2.0 到 11.2.12 之前,11.3.0 到 11.3.10 之前。
IBM Langflow OSS 1.0.0 到 1.10.0 版本允许未经身份验证的攻击者将 /api/v1/auto_login(向任何网络调用者发放 SUPERUSER 令牌)与 /api/v1/validate/code(通过 exec() 执行用户代码)串联起来,在默认 Langflow 部署中实现完全 RCE
NGINX Plus 和 NGINX Open Source 在 ngx_http_rewrite_module 模块中存在一个漏洞。当 rewrite 指令使用具有不同重叠的 Perl 兼容正则表达式(PCRE)捕获(例如 ^/((.*))$)并在重定向或参数上下文中引用多个此类捕获的替换字符串(例如 $1$2)时,存在此漏洞。未经身份验证的攻击者在其控制之外的条件下可以利用此漏洞发送精心构造的 HTTP 请求。这可能导致 NGINX 工作进程中的堆缓冲区溢出,从而导致重启。此外,攻击者可以在禁用了地址空间布局随机化(ASLR)的系统上或攻击者能够绕过 ASLR 时执行代码。\n\n\n注意:已达到技术支持结束(EoTS)的软件版本未进行评估。
漏洞标题
shell-quote 的 函数未根据 使用的运算符模型验证对象令牌输入。 字段使用 逐个字符进行反斜杠转义,在 JavaScript 中这不会匹配行终止符(\n、\r、U+2028、U+2029)。因此, 中的行终止符未转义直接传递到输出中;POSIX shell 将字面换行符视为命令分隔符,因此其后的任何内容都将作为第二个命令执行。易受攻击的代码路径可以通过两种方式达到:(1)直接从外部输入构造 ,以及(2)通过 ,当 返回的对象令牌的 受攻击者影响时。两者都是文档化的 API 表面。修复方法是用严格的形状验证替换逐字符转义: 必须匹配解析器的控制运算符白名单; 验证 并禁止行终止符; 验证 并禁止行终止符;任何其他对象形状都会抛出 。
用于 WordPress 的 WP User Manager – User Profile Builder & Membership 插件在所有版本 up to, and including, 2.9.17 中存在本地文件包含漏洞,通过(配置文件模板范围)函数实现。这使得未认证攻击者能够在服务器上包含并执行任意 .php 文件,从而执行这些文件中的任何 PHP 代码。这可用于绕过访问控制、获取敏感数据,或在可以上传 .php 文件类型并将其包含时实现代码执行。
在 Acer Care Center 中发现了一个安全漏洞,其中 ACCSvc 服务创建了一个具有弱安全描述符的命名管道。此漏洞允许经过身份验证的本地用户连接并发送特制消息(消息类型 0x03)到管道,导致服务崩溃,退出代码为 1067(ERROR_PROCESS_ABORTED)。为缓解此潜在的本地服务中断,Acer 要求用户将软件更新到最新版本。
Mautic 的主题引擎中存在服务器端模板注入(SSTI)漏洞。该平台渲染上传的 Twig 模板时没有沙箱或严格的功能限制。具有创建或上传主题权限的认证用户可滥用此漏洞在托管服务器上执行任意代码(远程代码执行)或访问受限的系统文件和配置设置。
macOS 上 OpenVPN Connect 3.5.1 至 3.8.1 版本的后台服务存在权限提升漏洞,攻击者可通过本地 IPC 通道以高权限执行任意命令在 Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms 插件 <= 1.1.1 版本中存在未认证的 PHP 对象注入漏洞。
一个本地权限提升(LPE)漏洞影响 Acer NitroSense 软件 3.01.3052 之前的版本。该漏洞源于 PSAdminAgent 服务,该服务创建了一个具有弱访问控制列表(ACL)的命名管道。这使得任何经过身份验证的本地用户都可以连接并发送命令。由于该服务在执行文件删除命令之前未检查调用者的权限,低权限本地用户可利用此漏洞以系统权限删除任意文件。
Google Chrome 148.0.7778.216 之前版本中 V8 引擎存在越界写入漏洞,远程攻击者可通过特制的 HTML 页面在沙箱内执行任意代码。(Chromium 安全等级:高)
WordPress 的 Product Video Gallery for Woocommerce 插件至 1.5.1.8 版本(含)通过 custom_thumbnail 参数存在存储型跨站脚本漏洞,原因是输入清理和输出转义不足。这使得具有店铺管理员及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时脚本将执行。
Totolink N300RH 6.1c.1353_B20190305 版本中存在一个漏洞。受影响的是 Web 管理界面组件中 wireless.so 文件的 setWiFiBasicConfig 函数。对参数 KeyStr 进行操作会导致基于栈的缓冲区溢出。攻击可以远程进行。该利用代码现已公开并可能被使用。
在 code-projects 的 Hotel and Tourism Reservation System 1.0 中发现了一个漏洞。该问题影响 Admin Login 组件中 /admin/login.php 文件的 password_verify 函数。对参数 Password 的操作会导致认证不当。攻击可远程发起。利用代码已公开并可能被使用。
在 code-projects 的 Hotel and Tourism Reservation System 1.0 中发现了一个弱点。受影响的元素是 GET 参数处理器组件中 tour.php 文件的一个未知函数。对参数 tour 进行操作会导致 SQL 注入。攻击可远程发起。利用代码已公开并可能被用于攻击。
Ivanti Sentry R10.5.2、R10.6.2 和 R10.7.1 之前版本中存在操作系统命令注入漏洞,允许远程未认证用户以 root 权限执行远程代码。
Ivanti Sentry R10.5.2、R10.6.2 和 R10.7.1 之前版本中存在认证绕过漏洞(CWE-288),允许远程未认证攻击者创建任意管理员账户并获得完全管理权限。
WordPress 的 Hippoo Mobile App for WooCommerce 插件至 1.9.4 版本(含)存在认证绕过漏洞,可导致管理员帐户接管。原因是 HippooPermissions::get_user_permissions() 函数中逻辑混淆,该函数对管理员和未认证访客返回相同的空哨兵值——HippooPermissions::has_role_access() 无条件将此值解释为完全管理员权限——导致 override_extension_permission_callback() 将 __return_true 作为权限回调分配给由 HippooControllerWithAuth::re_register_external_routes() 克隆到 /wc-hippoo/v1/ext/ 下的每个 WordPress 和 WooCommerce REST 路由,同时 block_unauthorized_access() 前置派发防护由于相同原因未能阻止未认证用户。这使得未认证攻击者可以在无需凭证的情况下调用任何核心 REST 端点——最严重的是,向 /wc-hippoo/v1/ext/wp/v2/users/<id> 发送带有 {"password":"<new_password>"} 主体的 POST 请求来重置任何 WordPress 用户(包括站点管理员)的密码,从而获得对站点的完全管理控制。
subsys/net/lib/lwm2m/lwm2m_pull_context.c 使用 memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN) 将固件更新包 URI 复制到一个固定静态缓冲区(context.uri,大小为 CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN,默认 128)中,复制长度恰好为目标缓冲区大小,未进行长度验证。固件更新对象将服务器提供的包 URI(/5/0/1)存储在一个 255 字节的缓冲区中,因此 LwM2M 管理服务器(或缺乏强 DTLS 会话上的路径攻击者)可以 WRITE 一个长度为 128-254 字符的 URI;然后仅将前 128 字节复制到 context.uri 中,且不以 NUL 结尾。该缓冲区随后被 http_parser_parse_url(context.uri, strlen(context.uri), ...)、基于 strlen 的 CoAP URI-路径/PROXY-URI 选项附加以及 lwm2m_parse_peerinfo() 作为 C 字符串使用,导致对相邻静态内存的越界读取。越界读取的字节会附加到出站 CoAP 请求中(向服务器/代理泄露相邻设备内存的信息),并可能导致设备崩溃(拒绝服务)。易受攻击的复制由 pull-context 重构引入(首次发布在 v3.0.0 中),并存在于至 v4.4.0 的版本中;默认开启的 CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT 路径受影响。修复方法增加了 strlen(uri) >= sizeof(context.uri) 检查并返回 -ENOMEM,同时切换到 strcpy(),确保缓冲区有界且以 NUL 结尾。
WordPress 的 UpdraftPlus: WP Backup & Migration Plugin 插件至 1.26.4 版本(含)通过 UpdraftPlus_Remote_Communications_V2::wp_loaded 函数存在认证绕过漏洞。原因是对远程通信消息格式的验证不足,签名验证可被绕过且未检查的解密返回值会坍缩为可预测的全零加密密钥。这使得未认证攻击者可以伪造任意 RPC 命令并以已连接管理员身份运行,例如上传并激活恶意插件,最终导致远程代码执行。
在 code-projects 的 Vehicle Management System 1.0 中发现了一个漏洞。该漏洞影响 New Driver Registration Form 组件中 newdriver.php 文件的未知函数。对参数 photo 进行操作会导致无限制上传。攻击可远程发起。利用代码已公开并可能被使用。
Modern Event Calendar Pro WordPress 插件 7.34.0 之前版本和 Modern Events Calendar Lite WordPress 插件 7.34.0 之前版本,通过未认证用户可用的 AJAX 操作,未对请求参数进行清理和转义就在 SQL 语句中使用,导致未认证的 SQL 注入漏洞,攻击者可提取数据库中的敏感数据。
在 ManageEngine ADSelfService Plus、RecoveryManager Plus、M365 Manager Plus 和 ADAudit Plus 中,用于验证会话的 SSO 票据可能被未认证用户预测,导致帐户接管。
WordPress 的 SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery 插件至 3.9.5 版本(含)存在通过帐户接管进行的权限提升漏洞。原因是该插件在更新用户详细信息(如重置任何用户帐户(包括管理员)的密码)之前未正确验证用户身份,从而完全控制这些帐户。这使得未认证攻击者可以更改任意用户(包括管理员)的电子邮件地址,并利用该地址重置用户密码并访问其帐户。此漏洞仅在启用 OTP 验证密码重置的站点上存在,并且管理员(或其他用户)已设置用于 OTP 验证的电话号码。
/bin/httpd 中的 Web 服务器二进制文件在 login() 函数(位于 004c88b8)中包含一个隐藏的后门认证机制。\r\n\r\n- 该函数包含一个使用 MD5/哈希密码验证的正常认证路径(prod_encode64/PasswordToMd5/check_rand_key)。\r\n- 正常认证失败后,它会调用 GetValue("sys.rzadmin.password") 从设备配置中读取后门密码。\r\n- 它使用直接的 strcmp() 比较(明文,非哈希)配置值与用户提供的密码。\r\n\r\n成功匹配将授予 role=2(管理员级别访问权限)并创建有效会话。从未检查 rzadmin 用户名——任何用户名都可以使用后门。
aws-cdk-lib 2.245.0 之前版本(Windows 上为 2.246.0 之前版本)中 NodejsFunction 本地打包管线的操作系统命令注入漏洞,可能允许控制一个或多个打包属性(externalModules、define、loader、inject 或 esbuildArgs)的参与者在运行 CDK 工具链的主机上通过注入的 shell 元字符执行任意命令。此问题要求威胁参与者在 CDK 应用程序中控制一个或多个受影响打包属性的值。\n\n\n\n要修复此问题,用户应升级到 aws-cdk-lib 2.245.0(Windows 上为 2.246.0)或更高版本。
在 GL.iNet GL-MT3000 4.4.5 版本中发现了一个漏洞。此漏洞影响路径规范化处理器组件中库 /usr/lib/oui-httpd/rpc/ 的 dlopen 函数。对参数 dev_name 进行操作会导致命令注入。可以远程发起攻击。升级到 4.7 版本可缓解此问题。建议升级受影响的组件。供应商确认:“从 4.7 版本开始,我们在 HTTP /rpc 层启用了方法级验证。nas‑web.eject_disk 不再位于允许方法白名单中。因此,通过默认 /rpc 端点直接调用 eject_disk 会返回 Invalid params,阻止进入后续危险函数,并阻止报告中描述的远程利用链。”
在 Tenda HG7、HG9 和 HG10 300001138_en_xpon 中发现了一个漏洞。此漏洞影响文件 /boaform/formDOMAINBLK 中的 formDOMAINBLK 函数。对参数 blkDomain 进行操作可能导致基于栈的缓冲区溢出。攻击可从远程执行。
在 SourceCodester Inventory System 1.0 中发现了一个漏洞。受影响的是用户管理页面组件中 /users.php 文件的未知函数。对参数 fullname/username 进行操作会导致跨站脚本。攻击可以远程进行。利用代码已公开并可能被使用。
WordPress 的 Branda 插件至 3.4.29 版本(含)存在通过帐户接管进行的权限提升漏洞。原因是该插件在更新用户密码之前未正确验证用户身份。这使得未认证攻击者可以更改任意用户(包括管理员)的密码,并借此访问其帐户。
Soagen Informatics Technologies Software and Consulting Inc. 的 Apinizer 中存在对表达式语言语句中使用的特殊元素中和不当('表达式语言注入')漏洞,允许代码注入。\n\n此问题影响 Apinizer:从 2026.04.0 到 2026.04.6 之前版本。
Google Chrome 149.0.7827.103 之前版本中 V8 引擎存在越界读写漏洞,远程攻击者可通过特制的 HTML 页面在沙箱内执行任意代码。(Chromium 安全等级:高)
WordPress 的 Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization 插件至 4.2.6 版本(含)存在跨站请求伪造漏洞。原因是 replace_file 函数中缺少或不正确的 nonce 验证。这使得未认证攻击者可以通过伪造的 multipart POST 请求(针对受害者具有 edit_post 能力的任何附件)覆盖现有媒体附件,前提是受害者(至少拥有作者级别权限)被诱骗执行诸如点击链接之类的操作。伪造请求需要至少作者级别权限的受害者,因为该处理程序会执行 current_user_can('edit_post', $id) 检查;诱骗作者级别或更高级别的用户点击精心制作的链接足以触发对用户可编辑附件的覆盖。
在多个 TP-Link 路由器型号的 DHCP 选项处理逻辑中发现了一个命令注入漏洞,原因是外部提供的 DHCP 选项数据验证不足。相邻攻击者可通过提供精心制作的 DHCP 响应来利用此漏洞,可能在设备初始化或配置过程中导致未授权命令执行。这通常发生在设备处于出厂默认或未配置状态时。\n\n\n\n\n\n成功利用可能允许相邻的未认证攻击者以高权限执行任意命令,可能导致受影响设备完全受损并获得未授权的管理控制。
在 ansible.posix authorized_key 模块中发现了一个本地权限提升漏洞。该模块的 keyfile() 函数在管理 SSH 授权密钥时使用 os.chown() 而不是 os.lchown(),并且打开文件时不使用 O_NOFOLLOW。无特权的本地用户可以在其 ~/.ssh 目录中预先放置符号链接,当操作员以 root 身份运行 authorized_key 任务时,将文件所有权更改重定向到任意系统路径,从而导致本地权限提升。
WordPress 的 Simple File List 插件至 6.3.7 版本(含)由于授权检查不足,存在任意文件修改漏洞。这使得未认证攻击者可以删除和修改服务器上的文件。即使管理员未启用 AllowFrontManage 设置,此漏洞也可被利用,因为 is_admin() 检查会在该设置被评估之前无条件地绕过防护。
Bit Integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation 插件(WordPress)在所有版本(包括 2.8.7)中,通过 upload_attachment 存在服务器端请求伪造漏洞。这使未经身份验证的攻击者能够从 Web 应用程序向任意位置发起 Web 请求,并可用于查询和修改内部服务的信息。利用漏洞需要预先配置一个表单集成,将字段映射到 WooCommerce 产品图片、产品图库、可下载文件或 Google 联系人附件字段,这是这些集成的默认用例。Little Orbit GFAC 中驱动程序 GFAC_Sys_x64.sys 存在空指针解引用漏洞,允许本地攻击者通过精心构造的请求导致系统崩溃,从而造成拒绝服务。
Comma AI Openpilot 0.11 中发现了一个漏洞。该问题影响 Pickle 模块中文件 selfdrive/modeld/modeld.py 的函数 pickle.load/pickle.loads。该操作会导致反序列化。攻击仅在本地访问时才有可能。已提前联系供应商进行披露,但未收到任何回应。
Frontend File Manager Plugin WordPress 插件(版本截至 23.6)在删除文件前,未验证基于用户输入的文件路径,导致启用访客上传模式时,未经身份验证的攻击者可以删除服务器上的任意文件(例如 wp-config.php)。删除 wp-config.php 会强制网站进入安装流程,进而可能导致完全接管网站。
FlowForms – Conversational Form Builder 插件(WordPress)在所有版本(包括 1.1.1)中,通过 update_form 存在不安全的直接对象引用漏洞,原因是对用户控制的密钥缺少验证。这使得具有贡献者级别及以上权限的已认证攻击者,能够通过提供 REST URL 中任意表单 ID 的方式,修改站点上任何表单(包括管理员拥有的表单)的内容、设计和设置,以及发布或恢复表单。
Invoice Generator 插件(WordPress)在所有版本(包括 1.0.0)中,由于 pravel_invoice_edit_account() AJAX 操作缺少权限检查,存在权限提升漏洞。该处理程序通过 wp_ajax_nopriv_pravel_invoice_edit_account 暴露,接受 POST 数据中攻击者控制的 user_id 和 user_email,并在未验证身份、所有权或 nonce 的情况下调用 wp_update_user()。这使得未经身份验证的攻击者可以更改任何用户(包括管理员)的电子邮件地址,然后触发 WordPress 的密码重置流程,从而获得目标账户的访问权限。
Invoice Generator 插件(WordPress)在所有版本(包括 1.0.0)中,通过密码重置存在账户接管漏洞。原因在于 pravel_invoice_change_password() 函数被注册为 nopriv AJAX 处理程序,没有 nonce 验证和授权检查,并且将提供的 reset_activation_code POST 参数与目标用户存储的 forgot_email 用户元数据进行宽松相等比较——对于从未发起过密码重置请求的任意用户(在正常情况下包括管理员),该检查结果为真('' == '')。这使得未经身份验证的攻击者可以通过 reset_user_id POST 参数提供任意用户 ID,通过省略 reset_activation_code 完全绕过激活码检查,并将目标账户的密码设置为攻击者选择的值,从而完全接管站点上的任何账户(包括管理员账户)。
WP Full Stripe Free 插件(WordPress)在所有版本(包括 8.4.3)中,通过 wpfs_update_failed_payment_status AJAX 操作存在授权缺失漏洞。该处理程序通过 wp_ajax_ 和 wp_ajax_nopriv_ 钩子注册,底层函数 update_failed_payment_status() 在调用 $this->db->updatePaymentByEventId() 并传入攻击者控制的 POST 参数之前,没有进行权限检查、nonce 验证或登录状态检查。这使得能够获取目标站点有效 Stripe Payment Intent ID(Payment Intent ID 在正常 Stripe.js 结账流程中会暴露给客户浏览器)的未经身份验证的攻击者,可以操作站点数据库中的支付记录,将之前成功的支付标记为失败,并使用攻击者提供的值覆盖失败代码和消息。
GV-I/O Box 4E 是一款智能嵌入式设备,具有 4 路输入和 4 路继电器输出,可通过以太网和 RS-485 控制。\n\nDVRSearch 是一个默认在 IOBox 上运行的服务,监听端口 10001 的 UDP 消息。网络上的任何用户都可以向该服务发送消息并与之交互。\n\n\n\n接收到 UDP 消息后,服务器最多将 1460 字节读取到一个本地缓冲区中,并将指向该缓冲区的指针存储在一个全局变量中:\n\n\n#### IP 字段栈溢出\n\n以下代码存在攻击者控制的栈溢出漏洞:\n\n\n\n v3 = strlen(g_network_config->ip_addr);\n\n memcpy(&reply_buf[36], g_network_config->ip_addr, v3);
Podlove Podcast Publisher 插件(WordPress)在所有版本(包括 4.5.1)中,由于 'podlove_handle_cache_files' 函数缺少文件类型验证,存在任意文件上传漏洞。这使得未经身份验证的攻击者可以在受影响站点的服务器上上传任意文件,从而可能实现远程代码执行。
MailerSend WordPress 插件(版本 1.0.8 之前)在其配置删除操作中未执行 nonce 检查(它验证了 manage_options 权限但忽略了 nonce),因此攻击者可以诱使已登录的管理员访问精心构造的页面,该页面会清除 MailerSend WordPress 插件(版本 1.0.8 之前)的 SMTP 配置并禁用该插件,从而破坏站点的电子邮件投递功能。
Drupal OpenAI Provider 中存在服务器端请求伪造(SSRF)漏洞,可导致服务器端请求伪造。该问题影响 OpenAI Provider 版本:0.0.0 至 1.1.1、1.2.0 至 1.2.2。
ASUS System Control Interface 驱动程序和 ASUS Business Manager 中存在资源无限制分配与节流、以及资源未清除即重用中泄露敏感信息的问题,允许本地管理员通过精心构造的 IOCTL 请求泄露敏感信息,严重情况下可能导致系统拒绝服务(DoS)。\n更多信息请参阅 ASUS 安全公告中的“Security Update for ASUS System Control Interface”部分。
Gardyn 设备暴露了一个特权的 iothubowner 密钥。获得此密钥后,恶意用户可以调用 IoTHub Registry Manager 函数,该函数返回所有 Gardyn Home Kit 和 Studio 设备的连接信息。拥有此密钥的恶意用户还可以在特定已连接设备上执行任意命令,并可能通过该密钥横向移动到用户网络中的其他设备。
WinRAR 和 UnRAR 的 RAR5 恢复卷 (.rev) 解析器(recvol5.cpp 中的 RecVolumes5::ReadHeader)存在堆越界写入漏洞。RecItems 向量仅在处理集合中的第一个 .rev 文件时确定大小;后续的 .rev 文件提供独立的 RecNum 值,该值仅针对该文件自身的 TotalCount 字段进行验证,但从未与 RecItems 的实际大小进行验证。因此,精心构造的两个或更多 .rev 文件可以将攻击者控制的 32 位值(头部的 RevCRC 字段)写入 RecItems[RecNum],偏移量最多可达分配内存后 65534 * sizeof(RecVolItem) 字节,从而破坏相邻的堆对象。触发该漏洞需要用户在攻击者提供的 .rev 集合上运行恢复/测试操作(例如 'unrar t x.part1.rev'、WinRAR '修复档案',或者当提取缺少 .rar 分卷的卷集合时自动恢复)。这是 CVE-2023-40477(已在 WinRAR 6.23 中仅针对 RAR3 路径修复)的 RAR5 路径同类漏洞。已在 WinRAR / RAR 7.23 中修复。
Google Chrome 150.0.7871.46 之前版本中,ANGLE 对不可信输入的验证不足,允许远程攻击者通过精心构造的 HTML 页面潜在地实现沙箱逃逸。(Chromium 安全严重性:高)
Google Chrome 150.0.7871.46 之前版本中,V8 存在类型混淆漏洞,允许远程攻击者通过精心构造的 HTML 页面在沙箱内执行任意代码。(Chromium 安全严重性:高)
TUBITAK BILGEM 软件技术研究所的 pardus-software 中存在命令参数分隔符未正确转义(参数注入)漏洞,可导致参数注入。\n\n该问题影响 pardus-software 版本:<= 1.0.4(1.0.5 之前)。
[fusion_table_of_contents]quote()parse().op/(.)/g.op{ op: '...\n...' }parse(cmd, envFn)envFn.op.op{ op: 'glob', pattern }pattern{ comment }commentTypeError