每日高危漏洞速报 2026-09-19(6 条)

每日高危漏洞速报 · 2026-09-19

共收录 6 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日共收录 6 条高价值漏洞,评分集中在 9.1–9.9,均为未标记在野利用的高危项,但利用门槛普遍偏低。风险最集中的是 WordPress 生态:Gravity Forms、Botiga Pro、WP Recipe Maker、Forminator Forms 四款插件分别存在任意文件上传、未授权选项更新与任意短代码执行,其中 Gravity Forms 与 Forminator Forms 装机量庞大,应优先安排修补。云原生与 AI 基础设施同样值得关注,kcp front-proxy 的身份头伪造和 LightLLM 的 WebSocket 认证绕过可直接导致控制面或推理集群被接管,建议与 WordPress 插件同批次处置。

今日收录

  • CVE-2026-61682 — 9.9 — kcp front-proxy 未清除入站 X-Remote-User 头,可伪造用户身份接管控制面,影响 0.31.4 与 0.32.2 之前版本。
  • CVE-2026-93839 — 9.8 — LightLLM 至 1.2.0 的 /pd_register WebSocket 端点认证绕过,未授权攻击者可注册任意节点。
  • CVE-2026-84434 — 9.8 — WordPress Gravity Forms 至 3.1.0.4 因字段校验不匹配,经 upload_file 函数实现任意文件上传。
  • CVE-2026-86591 — 9.8 — Botiga Pro 1.6.5 前某 REST 路由缺失授权校验,未授权用户可更新任意 WordPress 选项值。
  • CVE-2026-89274 — 9.1 — WP Recipe Maker 至 10.8.1 因 sanitize_metadata 处理不当,存在任意短代码执行漏洞。
  • CVE-2026-92229 — 9.1 — Forminator Forms 至 1.57.2 存在任意短代码执行,攻击者可借此注入并执行任意短代码。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。