每日高危漏洞速报 2026-10-03(9 条)
每日高危漏洞速报 · 2026-10-03
共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日 9 条高价值漏洞均无在野利用标记,但集中暴露了 WordPress 生态的系统性风险:9 条中有 6 条来自 WordPress 插件,其中 4 条为评分 9.8 的认证绕过或权限提升,攻击者无需有效凭据即可接管管理员账户,应视为批量站点的高优先修复对象。知名厂商侧,GitLab AI Gateway(9.9)、Google Chrome WebGL 越界写(9.6)与 Apache Traffic Server 访问控制缺陷(9.3)影响面广、利用条件明确,其中 Chrome 漏洞可经恶意 HTML 页面在沙箱外执行代码,建议优先完成版本升级。整体来看,本次收录未见 POC 公开或在野利用证据,但认证绕过类漏洞的利用门槛极低,暴露于公网的实例存在被批量扫描利用的风险。
今日收录
- CVE-2026-90970 —
9.9— GitLab AI Gateway 组件在特定条件下存在高危缺陷,影响 18.1.6 至 19.4 前多个版本。 - CVE-2026-14378 —
9.8— WordPress 插件 DevKit Pro 2.3.0 及以下因 revert_switch 处理缺陷可绕过认证并接管管理员账户。 - CVE-2026-19660 —
9.8— Divi Membership 2.3.0 及以下的 PayPal 回调函数绑定 init 动作,可被利用绕过认证。 - CVE-2026-97637 —
9.8— JSON API Auth 插件 3.1.2 及以下因缓存会话 Cookie 泄露,可绕过认证登录。 - CVE-2026-94541 —
9.8— WPMobile.App 插件 11.82 及以下未正确校验权限,导致授权绕过。 - CVE-2026-19652 —
9.8— Divi Membership 2.2.0 及以下表单提交处理函数错误判定用户角色,可提升权限。 - CVE-2026-103628 —
9.6— Chrome 154.0.8037.97 之前 WebGL 越界写,恶意 HTML 页面可致沙箱外代码执行。 - CVE-2026-102795 —
9.3— Apache Traffic Server 9.0.0–9.2.14、10.0.0–10.1.3 存在访问控制不当,建议升级。 - CVE-2026-15896 —
9.1— Super Forms 插件 6.3.316 及以下 parse_request 函数存在目录遍历,可读取敏感文件。