每日高危漏洞速报 2026-10-11(9 条)
每日高危漏洞速报 · 2026-10-11
共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 9 条漏洞全部落在 WordPress 生态,且均为 9.8 与 9.1 的高危档,无一条标记在野利用。问题集中在插件与主题的认证绕过、任意文件上传/删除与 PHP 对象注入,其中 Advanced IP Blocker、WPCOM Member、Extensions For CF7、3D Product configurator for WooCommerce 四款插件可在未授权或低权限条件下直接被利用。考虑到 Avada Builder、Blocksy Companion、rtMedia、PPOM 等产品装机量大,建议优先处置可导致远程代码执行与认证绕过的条目(CVE-2026-103889、CVE-2026-94589、CVE-2026-104732、CVE-2026-104803、CVE-2026-81797)。所有条目均为 no-KEV,但仍应按常规紧急补丁流程推进。
今日收录
- CVE-2026-104732 —
9.8— Advanced IP Blocker ≤8.13.13 登录处理缺乏校验,可绕过认证。 - CVE-2026-94589 —
9.8— Extensions For CF7 ≤3.4.5 存在任意文件上传,可上传恶意文件。 - CVE-2026-103889 —
9.8— 3D Product configurator for WooCommerce ≤2.16.2 经 xpv_image 参数触发 RCE。 - CVE-2026-104803 —
9.8— WPCOM Member ≤1.7.27 社交登录回调 uuid/code 参数可绕过认证。 - CVE-2026-105892 —
9.8— rtMedia 存在路径遍历,可越权访问受限目录外文件。 - CVE-2026-81797 —
9.8— Buzz Stone 主题 ≤1.0.2 未授权 PHP 对象注入,可致代码执行。 - CVE-2026-107645 —
9.1— Blocksy Companion ≤2.1.58 注册 AJAX 处理器禁用校验,可提权。 - CVE-2026-97670 —
9.1— Avada (Fusion) Builder ≤7.16.1 未正确校验授权,存在授权绕过。 - CVE-2026-104801 —
9.1— PPOM for WooCommerce 的 rename_files 路径校验不足,可任意删除文件。