每日高危漏洞速报 2026-10-11(9 条)

每日高危漏洞速报 · 2026-10-11

共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日收录 9 条漏洞全部落在 WordPress 生态,且均为 9.8 与 9.1 的高危档,无一条标记在野利用。问题集中在插件与主题的认证绕过、任意文件上传/删除与 PHP 对象注入,其中 Advanced IP Blocker、WPCOM Member、Extensions For CF7、3D Product configurator for WooCommerce 四款插件可在未授权或低权限条件下直接被利用。考虑到 Avada Builder、Blocksy Companion、rtMedia、PPOM 等产品装机量大,建议优先处置可导致远程代码执行与认证绕过的条目(CVE-2026-103889、CVE-2026-94589、CVE-2026-104732、CVE-2026-104803、CVE-2026-81797)。所有条目均为 no-KEV,但仍应按常规紧急补丁流程推进。

今日收录

  • CVE-2026-104732 — 9.8 — Advanced IP Blocker ≤8.13.13 登录处理缺乏校验,可绕过认证。
  • CVE-2026-94589 — 9.8 — Extensions For CF7 ≤3.4.5 存在任意文件上传,可上传恶意文件。
  • CVE-2026-103889 — 9.8 — 3D Product configurator for WooCommerce ≤2.16.2 经 xpv_image 参数触发 RCE。
  • CVE-2026-104803 — 9.8 — WPCOM Member ≤1.7.27 社交登录回调 uuid/code 参数可绕过认证。
  • CVE-2026-105892 — 9.8 — rtMedia 存在路径遍历,可越权访问受限目录外文件。
  • CVE-2026-81797 — 9.8 — Buzz Stone 主题 ≤1.0.2 未授权 PHP 对象注入,可致代码执行。
  • CVE-2026-107645 — 9.1 — Blocksy Companion ≤2.1.58 注册 AJAX 处理器禁用校验,可提权。
  • CVE-2026-97670 — 9.1 — Avada (Fusion) Builder ≤7.16.1 未正确校验授权,存在授权绕过。
  • CVE-2026-104801 — 9.1 — PPOM for WooCommerce 的 rename_files 路径校验不足,可任意删除文件。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。