每日高危漏洞速报 2026-09-19(6 条)
每日高危漏洞速报 · 2026-09-19
共收录 6 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日共收录 6 条高价值漏洞,评分集中在 9.1–9.9,均为未标记在野利用的高危项,但利用门槛普遍偏低。风险最集中的是 WordPress 生态:Gravity Forms、Botiga Pro、WP Recipe Maker、Forminator Forms 四款插件分别存在任意文件上传、未授权选项更新与任意短代码执行,其中 Gravity Forms 与 Forminator Forms 装机量庞大,应优先安排修补。云原生与 AI 基础设施同样值得关注,kcp front-proxy 的身份头伪造和 LightLLM 的 WebSocket 认证绕过可直接导致控制面或推理集群被接管,建议与 WordPress 插件同批次处置。
今日收录
- CVE-2026-61682 —
9.9— kcp front-proxy 未清除入站 X-Remote-User 头,可伪造用户身份接管控制面,影响 0.31.4 与 0.32.2 之前版本。 - CVE-2026-93839 —
9.8— LightLLM 至 1.2.0 的 /pd_register WebSocket 端点认证绕过,未授权攻击者可注册任意节点。 - CVE-2026-84434 —
9.8— WordPress Gravity Forms 至 3.1.0.4 因字段校验不匹配,经 upload_file 函数实现任意文件上传。 - CVE-2026-86591 —
9.8— Botiga Pro 1.6.5 前某 REST 路由缺失授权校验,未授权用户可更新任意 WordPress 选项值。 - CVE-2026-89274 —
9.1— WP Recipe Maker 至 10.8.1 因 sanitize_metadata 处理不当,存在任意短代码执行漏洞。 - CVE-2026-92229 —
9.1— Forminator Forms 至 1.57.2 存在任意短代码执行,攻击者可借此注入并执行任意短代码。