#plugin-vulnerability
5 articles
在2026年4月至6月期间发表的六篇文章中,一系列插件漏洞的主要目标是网站托管和电子商务网站。最关键的漏洞包括CVE-2019-25763和CVE-2026-6433,两者CVSS评分均为9.8,此外还有CVE-2026-4782。其他值得注意的CVE有CVE-2021-47957和CVE-2022-50945,各自被评为中等严重程度,评分为6.4。这些报道涵盖三个严重、一个高危和两个中等严重程度的问题,影响了数字媒体和出版行业。
CRITICALCVE-2019-25763: WordPress Beaver Builder 插件认证绕过
CVE-2019-25763 (CVSS 9.8) 允许未经认证的攻击者通过精心构造的 POST 请求来劫持 WordPress Ultimate Addons for Beaver Builder 1.2.4.1 中的管理员会话。
MEDIUMCookie Law Bar 1.2.1 存储型 XSS 使 Cookie 被盗
CVE-2021-47957 (CVSS 6.4) 在 Cookie Law Bar 1.2.1 中允许经过身份验证的攻击者通过 Bar Message 字段注入持久性脚本,影响所有 WordPress 网站访问者。
HIGHAvada Builder WordPress 插件漏洞暴露网站凭证
Avada Builder(超过100万安装量)中的 CVE-2026-4782 和 CVE-2026-4798 允许攻击者读取 wp-config.php 并提取数据库哈希值。请更新至版本 3.15.3。
CRITICAL自定义 css-js-php WordPress 插件 SQLi 导致 RCE (CVE-2026-6433)
CVE-2026-6433: Custom css-js-php 插件 ≤2.0.7 中存在未经认证的 SQL 注入漏洞,允许攻击者通过 eval() 执行任意 PHP 代码。目前没有补丁可用。
MEDIUMWordPress 3dady 统计插件存储型 XSS 允许攻击者劫持会话
CVE-2022-50945 (CVSS 6.4): WordPress 3dady 实时网络统计插件 1.0 中的存储型 XSS 允许经过身份验证的攻击者通过未经过清理的输入字段注入 JavaScript,使得...
订阅更新
将最新的网络安全资讯直接发送到您的邮箱。