CVE-2026-61969CVSS 9.3 超危2026年08月13日
Listdom未認證SQL注入漏洞導致數據庫數據泄露
在 Listdom 5.6.0 及之前版本中,其數據處理模塊因缺乏對輸入參數的嚴格過濾與轉義,存在未認證的 SQL 注入(CWE-89)安全缺陷。攻擊者無需任何身份驗證即可通過網絡發送特製的惡意請求,直接操縱後端數據庫查詢語句。該漏洞影響所有未更新至安全版本的 Listdom 用户。攻擊者僅需構造特定的 HTTP 請求即可觸發漏洞,無需用户交互且可遠程執行,可能導致敏感數據泄露或數據庫完整性受損。
組件
Listdom 是一款開源的列表管理或數據展示組件/應用,廣泛用於 Web 應用中展示和管理結構化數據。
風險
- 數據庫完全暴露:攻擊者可讀取、修改或刪除數據庫中的任意數據,包括用户憑證、個人隱私信息等敏感內容
- 遠程代碼執行風險:在特定數據庫配置下,SQL 注入可能被進一步利用以執行系統命令,導致服務器被完全控制
- 無認證攻擊:由於漏洞無需認證,攻擊者可從互聯網直接發起攻擊,無需獲取任何合法賬號權限
來源
處置建議- 在應用層面對所有用户輸入進行嚴格的參數化查詢或預編譯處理
- 部署 Web 應用防火牆(WAF)以攔截常見的 SQL 注入攻擊模式
CVE-2026-61967CVSS 9.8 超危2026年08月13日
miniorange otp verification未認證權限提升漏洞導致遠程代碼執行
在 miniorange otp verification 5.5.1 版本及之前版本中,其身份驗證模塊因權限校驗邏輯缺陷,存在未認證權限提升(CWE-640)安全缺陷。攻擊者無需任何身份驗證即可利用該漏洞提升權限,威脅系統完整性與安全性。miniorange otp verification 插件在特定請求處理場景下存在邏輯漏洞,攻擊者可通過構造惡意請求觸發,導致未授權訪問或遠程代碼執行。該漏洞影響所有未更新至 5.5.1 之後版本的 miniorange otp verification 用户,包括 WordPress 等部署場景。攻擊者僅需向目標服務器發送特製網絡請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
miniorange otp verification 是一款用於增強網站安全性的身份驗證插件,支持一次性密碼(OTP)驗證機制。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議- 監控異常權限提升行為日誌
- 對運行環境啓用沙箱隔離機制
- 阻斷不可信來源的 OTP 驗證請求
投毒情報npm2026年08月14日
@kolbo/mcp@1.57.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f12a2e18a52cd885f3f07b468ba5f52c
投毒情報npm2026年08月14日
@khaznatech/core@99.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
86fe71379ee3ea89c8598b4c7d90da33
投毒情報npm2026年08月14日
eslint-generate-release@99.9.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ad82b672bc81184df61c32a9e0d92b04
投毒情報npm2026年08月14日
resolve-audit@99.9.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
53948c1af6cffc380af7c5b954238934
投毒情報npm2026年08月14日
@secauditb20y/sec-test-r3b@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ecd5ccb4cd3c3a0483bb58412708e619
投毒情報npm2026年08月14日
@dsp-next-gen-ui/needs-review@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
47994e7dde94f96266d45bd5b72b8895
投毒情報npm2026年08月14日
async-critical-section@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f3285d333462e48c702a01a2d25ac247
投毒情報npm2026年08月14日
index-design-system@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
857bbfc011a3617af1b2231ea00e37a8
投毒情報npm2026年08月14日
resource-lease-pool@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
073d0a5589f2f1f1741157c95f8dd4bd
投毒情報npm2026年08月14日
source-analyzer@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4119b75a35a7d72a07d75e6c545d96c5
投毒情報npm2026年08月15日
@devmikets/hyperliquid-sdk@1.9.6 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d9643c83a8933a511124cf955460abd3
投毒情報npm2026年08月15日
@divineubg/divine@1.0.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
074beb65ac6d218b0f0da3cae220cefe
投毒情報npm2026年08月15日
@ghost_debugger/nanocache@0.1.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
投毒情報npm2026年08月15日
@polymarkets/clob-client-v2@1.0.6 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4f142dad7986b4abf2c24c231673e5ec
投毒情報npm2026年08月15日
@velliajs/discord@1.0.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
81bed922682e1f37bebfec35c525f4da
投毒情報npm2026年08月16日
@finaxis/common-js@0.3.4 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
投毒情報npm2026年08月16日
depcruise-wrap-stream-in-html@99.9.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9c022db24466bead50c3ce00a5064e7d