漏洞描述 WordPress的Ultimate Auction Pro插件在1.5.2及之前所有版本中存在参数为‘auction_id'的SQL注入漏洞,该漏洞源于对用户提供参数转义不充分以及现有SQL查询缺乏充分预处理。这使得未经身份验证的攻击者能够向现有查询附加额外SQL语句,从而从数据库提取敏感信息。
相关漏洞推荐 Wordpress Plugin Depicter /wp-admin/admin-ajax.php depicter-lead-list SQL 注入漏洞(CVE-2025-2011) 无POC 2025-09-19 | Wordpress WordPress插件Depicter的滑块和弹出窗口构建器在包括3.6.1版本在内的所有版本中,由于用户提供的参数缺乏足够的转义处理和现有SQL查询的预处理不足,存在通用的SQL注入漏洞。该漏洞可以... Wordpress Plugin Eventin /wp-admin/admin-ajax.php proxy_image 文件读取漏洞(CVE-2025-3419) 无POC 2025-09-19 | Wordpress Event Manager, Events Calendar, Tickets, Registrations – Eventin 是一个用于 WordPress 的插件。该漏洞存在于其 proxy_i... Flowise /api/v1/account/forgot-password 未授权访问漏洞(CVE-2025-58434) 无POC 2025-09-19 | Flowise Flowise是一个基于Node.js的AI工作流编排平台,用于构建和部署AI应用。其/api/v1/account/forgot-password端点存在设计缺陷,未经验证即返回包含密码重置令牌的敏... Hoverfly 远程命令执行(CVE-2025-54123) 无POC 2025-09-18 | Hoverfly Hoverfly是一个为开发人员和测试人员提供的轻量级服务虚拟化/API模拟/API模拟工具。在中间件管理中存在远程命令执行漏洞 XWiki Platform /rest/wikis/xwiki/pages 权限绕过漏洞(CVE-2025-29925) 无POC 2025-09-12 | XWiki Platform XWiki平台是一个通用的维基平台。在15.10.14、16.4.6和16.10.0-rc-1之前,当请求REST端点/rest/wikis/[wikiName]/pages时,即使用户没有查看权限,...