每日高危漏洞速报 2026-10-09(5 条)

每日高危漏洞速报 · 2026-10-09

共收录 5 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日收录 5 条漏洞,评分全部在 9.1 以上,均为未授权即可触发的高危缺陷,但暂无一条标记为在野利用。风险高度集中于 WordPress 生态:4 款插件分别涉及账户接管、任意 PHP 函数调用、任意文件上传与任意目录删除,属于典型的前台未认证攻击面。另 1 条为国产开源项目 Dromara Skyeye 的未认证 OS 命令注入,可直接导致服务器失陷,应优先处置。建议对暴露在公网的上述组件尽快升级或临时下线。

今日收录

  • CVE-2026-103646 — 9.8 — Ultimate Multisite 插件 2.17.0 前未认证结账可绑定并登录已有账户。
  • CVE-2026-103692 — 9.8 — Frontend Dashboard 3.0.5 前未认证用户可调用任意 PHP 函数或类。
  • CVE-2026-85097 — 9.8 — Bricksforge 3.1.8.9 及以下校验不足,未认证任意文件上传。
  • CVE-2026-107780 — 9.8 — Dromara Skyeye 语音接口未认证,format 参数存在 OS 命令注入。
  • CVE-2026-17609 — 9.1 — Super Forms 6.3.316 及以下 submit_form 函数可致任意目录删除。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。