漏洞描述 Next.js 是一个基于 React 的流行 Web应用框架,提供服务器端渲染、静态网站生成和集成路由系统等功能。当使用中间件进行身份验证和授权时,Next.js 14.2.25 和 15.2.3之前的版本存在授权绕过漏洞。该漏洞允许攻击者通过操作 x-middleware-subrequest请求头来绕过基于中间件的安全控制,从而可能获得对受保护资源和敏感数据的未授权访问。
相关漏洞推荐 Next.js Middleware 服务器端请求伪造漏洞(CVE-2025-57822) 无POC 2025-09-12 | Next.js Middleware Next.js 是一个基于 React 的开源 Web 开发框架,它通过服务器端渲染(SSR)和静态网站生成(SSG)等功能,让开发者能够轻松构建高性能、对搜索引擎友好的现代化应用程序。此漏洞的根源在... CVE-2020-5284: Next.js .next limited path traversal POC 2025-09-01 | Next.js 前端目录遍历浏览 fofa "Next.js" CVE-2025-29927: Next.js Middleware鉴权绕过漏洞 POC 2025-09-01 | Next.js 该漏洞源于Next.js使用中间件进行身份验证和授权的过程存在漏洞,该漏洞允许攻击者通过操作 x-middleware-subrequest 请求头来绕过基于中间件的安全控制,从而可能获得对受保护资源... Wordpress Plugin Depicter /wp-admin/admin-ajax.php depicter-lead-list SQL 注入漏洞(CVE-2025-2011) 无POC 2025-09-19 | Wordpress WordPress插件Depicter的滑块和弹出窗口构建器在包括3.6.1版本在内的所有版本中,由于用户提供的参数缺乏足够的转义处理和现有SQL查询的预处理不足,存在通用的SQL注入漏洞。该漏洞可以... Wordpress Plugin Eventin /wp-admin/admin-ajax.php proxy_image 文件读取漏洞(CVE-2025-3419) 无POC 2025-09-19 | Wordpress Event Manager, Events Calendar, Tickets, Registrations – Eventin 是一个用于 WordPress 的插件。该漏洞存在于其 proxy_i...