每日高危漏洞速报 2026-10-09(5 条)
每日高危漏洞速报 · 2026-10-09
共收录 5 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 5 条漏洞,评分全部在 9.1 以上,均为未授权即可触发的高危缺陷,但暂无一条标记为在野利用。风险高度集中于 WordPress 生态:4 款插件分别涉及账户接管、任意 PHP 函数调用、任意文件上传与任意目录删除,属于典型的前台未认证攻击面。另 1 条为国产开源项目 Dromara Skyeye 的未认证 OS 命令注入,可直接导致服务器失陷,应优先处置。建议对暴露在公网的上述组件尽快升级或临时下线。
今日收录
- CVE-2026-103646 —
9.8— Ultimate Multisite 插件 2.17.0 前未认证结账可绑定并登录已有账户。 - CVE-2026-103692 —
9.8— Frontend Dashboard 3.0.5 前未认证用户可调用任意 PHP 函数或类。 - CVE-2026-85097 —
9.8— Bricksforge 3.1.8.9 及以下校验不足,未认证任意文件上传。 - CVE-2026-107780 —
9.8— Dromara Skyeye 语音接口未认证,format 参数存在 OS 命令注入。 - CVE-2026-17609 —
9.1— Super Forms 6.3.316 及以下 submit_form 函数可致任意目录删除。