CVE-2026-77635CVSS 9.8 超危2026年08月25日
CakePHP FunctionsBuilder jsonPath SQL注入導致數據庫被控
在CakePHP 5.1.10、5.2.15 和 5.3.7 版本之前,其 FunctionsBuilder::jsonValue() 方法在使用 PostgresDriver 時,因對 jsonPath 參數缺乏有效過濾,存在 SQL 注入(CWE-89)安全缺陷。當用户可控數據傳入該參數時,攻擊者可構造惡意 SQL 語句,導致數據庫內容泄露、篡改或執行任意系統命令。該漏洞影響所有未更新至上述修復版本的 CakePHP 用户,特別是使用 PostgreSQL 數據庫的後端應用。攻擊者可通過構造特定請求觸發漏洞,無需複雜前置條件即可遠程操控數據庫。
組件
CakePHP 是一個用於 PHP 的快速開發框架,旨在通過遵循慣例優於配置的原則,簡化 Web 應用的開發過程。
風險
- 數據庫完全暴露:攻擊者可讀取、修改或刪除數據庫中的敏感信息,包括用户憑證、業務數據等
- 遠程代碼執行:在特定配置下,攻擊者可能通過 SQL 注入執行操作系統命令,從而完全控制服務器
- 無認證攻擊:若應用未對輸入進行嚴格校驗,攻擊者可直接通過 HTTP 請求觸發漏洞,無需登錄認證
來源
處置建議- 立即升級 CakePHP 至 5.1.10、5.2.15 或 5.3.7 及以上版本
- 對傳入 jsonPath 參數的數據進行嚴格的白名單校驗或轉義處理
- 限制數據庫賬户權限,避免使用高權限賬户連接應用數據庫
CVE-2026-32558CVSS 9.8 超危2026年08月24日
Affiliate Pro未認證權限提升漏洞導致遠程代碼執行
在 Affiliate Pro - Affiliate Program for WooCommerce & WordPress 8.9.1 版本及之前版本中,其權限驗證模塊因邏輯缺陷,存在 特權授予不正確(CWE-266) 安全缺陷。未認證的攻擊者可通過構造特定請求繞過身份驗證,直接提升自身權限,威脅網站數據完整性與系統控制權。該插件在特定接口調用場景下存在權限繞過漏洞,攻擊者可通過網絡遠程觸發,導致未授權訪問或完全接管站點。該漏洞影響所有未更新至 8.9.1 之後版本的 Affiliate Pro 用户,包括基於 WooCommerce 和 WordPress 的電商及內容管理平台。攻擊者僅需向目標站點發送惡意請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Affiliate Pro 是一款專為 WooCommerce 和 WordPress 設計的聯盟營銷插件,用於管理分銷商計劃、追蹤銷售並自動化佣金支付。
風險
- 從訪客到管理員:如果攻擊者利用此漏洞,可從無權限的訪客直接提升為具有管理員權限的用户
- 完全站點控制:攻擊者可利用此漏洞在受害者網站上執行任意操作,包括修改商品、查看/更改/刪除用户數據、安裝惡意插件或創建具有完全權限的新賬户
- 無用户交互攻擊:通過自動化腳本發起網絡請求即可觸發漏洞,無需誘導用户點擊鏈接或進行任何交互
來源
處置建議- 立即升級 Affiliate Pro 插件至 8.9.1 之後的安全版本
- 監控網站後台登錄日誌及異常權限變更行為
- 配置 Web 應用防火牆(WAF)以阻斷針對該插件特定接口的未授權訪問嘗試
CVE-2026-77994CVSS 9.8 超危2026年08月24日
Joomla Page Builder CK二次SQL注入漏洞導致遠程代碼執行
在 Joomla 擴展 Page Builder CK 3.6.5 版本前,其前端頁面模型的 loadStyles 方法因輸入處理不當,存在 二次 SQL 注入(CWE-89) 安全缺陷。攻擊者可通過構造特定數據觸發 SQL 注入,導致數據庫內容泄露、篡改或遠程代碼執行。該漏洞影響所有未更新至 3.6.5 版本的 Page Builder CK 用户。攻擊者可通過前端頁面交互觸發漏洞,利用二次注入特性在後續請求中執行惡意 SQL 命令。
組件
Page Builder CK 是 Joomla 內容管理系統的一款流行擴展,用於構建和管理網站前端頁面佈局與樣式。
風險
- 數據庫完全控制:攻擊者可讀取、修改或刪除數據庫中的敏感信息,包括用户憑證和網站配置
- 遠程代碼執行:在特定配置下,SQL 注入可能被利用以在服務器上執行任意系統命令
- 權限提升:若應用以高權限運行,攻擊者可能獲取服務器完全控制權
- 無直接交互利用:二次注入特性允許攻擊者在初始數據提交後,通過其他正常操作觸發漏洞,隱蔽性強
來源
處置建議- 立即升級 Page Builder CK 擴展至 3.6.5 或更高版本
- 對數據庫查詢參數進行嚴格的預處理和轉義處理
- 部署 Web 應用防火牆(WAF)以攔截可疑 SQL 注入請求
投毒情報npm2026年08月25日
@medisend/auth@0.0.1-security-research 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6cf7cbadfea90673eda5dc423392af43
投毒情報npm2026年08月25日
kelly-stake-sizing@0.1.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1c20a1dd2fb23d086786baf1ac252343
投毒情報npm2026年08月25日
svelte-dim-ui@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9e0eb4c09af0897c10d38c5641ba31d6
投毒情報npm2026年08月25日
classhomework@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
24ff6662567d594218a3c3956f29d275
投毒情報npm2026年08月25日
classwork@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c3aa7d7d326c817df8edeac3464e917c
投毒情報npm2026年08月25日
desmosisfire@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ad172bbc784beafc003e4937eb9af214
投毒情報npm2026年08月25日
desmosistuff@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
b8cb6ed8403b02edb352f560a5d4bde0
投毒情報npm2026年08月25日
desmosschoolwork@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1c1b000b2126ff213f4146d357dbe528
投毒情報npm2026年08月25日
ilovedesmos@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
112a43457429e35039fbe51b6fc5baca
投毒情報npm2026年08月25日
tungtungisgoated@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
99c06fcac970bce46e8b14d40be223ae