每日高危漏洞速报 2026-09-26(3 条)
每日高危漏洞速报 · 2026-09-26
共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 3 条高分漏洞,CVSS 均在 9.8 以上,但均无在野利用记录,暂无 KEV 条目。风险集中在 Web 生态的输入校验与身份认证环节:froxlor 服务器管理面板的 URL 校验存在 CRLF 过滤遗漏,WordPress 的 Request a Quote for WooCommerce 插件可直接任意文件上传,二者一旦被利用均可导致服务器被控。Flarum 的 OAuth 扩展在 Discord 登录流程中未校验邮箱验证状态,可能被用于账户接管。建议优先处置两个可远程直接利用的任意文件上传与 CRLF 注入问题,并尽快升级受影响组件。
今日收录
- CVE-2026-100717 —
9.9— froxlor ≤2.3.10 的 URL 校验仅在路径等组件过滤 CRLF,可被绕过注入。 - CVE-2026-92161 —
9.8— Flarum OAuth 扩展 <1.7.4/2.0.0-beta.4 的 Discord 登录未校验邮箱验证状态。 - CVE-2026-18143 —
9.8— WooCommerce 报价插件 ≤2.9.2 经弹窗提交函数可实现任意文件上传。