References https://github.com/Threekiii/Awesome-POC/blob/master/Web%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E/%E6%B5%AA%E6%BD%AEClusterEngineV4.0%20sysShell%20%E4%BB%BB%E6%84%8F%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C%E6%BC%8F%E6%B4%9E.md https://github.com/YinWC/2021hvv_vul/blob/master/0411/%E6%B5%AA%E6%BD%AE%20ClusterEngineV4.0%20%E4%BB%BB%E6%84%8F%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C.md https://github.com/Threekiii/Vulnerability-Wiki/blob/master/docs-base/docs/webapp/%E6%B5%AA%E6%BD%AEClusterEngineV4.0-sysShell-%E4%BB%BB%E6%84%8F%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C%E6%BC%8F%E6%B4%9E.md https://cn-sec.com/archives/tag/%E6%B5%AA%E6%BD%AE https://cn-sec.com/archives/534801.html https://cn-sec.com/archives/372376.html https://cve.imfht.com/poc_detail/83fc71ba035b30634d136568ea0679a9ea990a45 https://github.com/NS-Sp4ce/Inspur/tree/master/ClusterEngineV4.0%20Vul https://blog.csdn.net/DUANYU23/article/details/115499280 https://cn-sec.com/archives/tag/%E6%B5%AA%E6%BD%AEclusterenginev4-0%E6%BC%8F%E6%B4%9E
Related VulnerabilitiesPoCCVE-2019-1003030: Jenkins Pipeline Groovy Plugin <=2.63 - Insecure DeserializationPoCCVE-2026-3001: Gutenverse Plugin <= 3.4.6 - Cross-Site ScriptingPoCCVE-2025-6389: Sneeit WP Social WordPress Plugin - Unauthenticated RCE via call_user_funcPoCCVE-2026-3296: Everest Forms WordPress Plugin <= 3.4.3 - PHP Object InjectionPoCNginxWebUI /adminPage/login/getAuth 命令执行漏洞PoCNginxWebUI /Adminpage/Conf/loadOrg 文件读取漏洞NginxWebUI /Api/Nginx/runNginxCmd 命令执行漏洞NginxWebUI /Adminpage/Remote/cmdOver 命令执行漏洞Stripe Payment Plugin for WooCommerce /wc-api/WT_Stripe/ SQL 注入漏洞(CVE-2024-0705)NGINX ngx_http_rewrite_module 堆缓冲区溢出漏洞PoCCVE-2025-48157: WordPress Formality Plugin <= 1.5.9 - Local File InclusionPoCCVE-2025-58226: WordPress 3D FlipBook Plugin <= 1.16.17 - Sensitive Information ExposurePoCCVE-2026-40308: My Calendar WordPress Plugin - Information Disclosure