CVE-2026-77009CVSS 9.9 超危2026年09月02日
WatchMan-Site7插件調試控制枱任意代碼執行
在WatchMan-Site7 WordPress 插件 4.2.0 及之前版本中,其調試控制枱未實施訪問限制,存在 對生成代碼的控制不恰當(CWE-94) 安全缺陷。該控制枱會直接執行用户提供的 PHP 代碼,允許任何已認證用户(例如訂閲者)在服務器上執行任意代碼。該漏洞影響所有未更新至修復版本的 WatchMan-Site7 插件用户。攻擊者僅需擁有低權限的已認證賬户即可觸發漏洞,無需複雜交互即可遠程操控服務器。
組件
WatchMan-Site7 是一款 WordPress 插件,旨在提供網站監控和管理功能,但因其調試功能配置不當引入了嚴重安全風險。
風險
- 從低權限用户到服務器完全控制:即使攻擊者僅擁有最低權限的訂閲者賬户,也可通過此漏洞提升權限至服務器級別
- 完全系統控制:攻擊者可利用此漏洞在服務器上執行任意 PHP 代碼,從而讀取、修改或刪除網站數據,甚至控制底層服務器
- 低門檻遠程攻擊:攻擊者無需物理接觸或高權限憑證,僅需一個有效的低權限賬户即可發起攻擊
來源
處置建議- 在服務器層面限制對調試控制枱端點的訪問權限
- 監控服務器上的異常 PHP 代碼執行行為日誌
CVE-2026-4357CVSS 10.0 超危2026年09月02日
Embed HTML5 Game插件未授權文件上傳漏洞導致遠程代碼執行
在 Embed HTML5 Game WordPress 插件 1.3 及之前版本中,由於未對通過該插件上傳文件的用户身份及上傳文件類型進行適當限制,存在危險類型文件的不加限制上傳(CWE-434)安全缺陷。未經身份驗證的攻擊者可以利用此漏洞在受影響的站點上上傳 PHP 後門,從而完全控制服務器。該漏洞影響所有未更新至安全版本的 Embed HTML5 Game 插件用户,包括各類 WordPress 網站部署場景。攻擊者無需任何身份驗證即可遠程發起攻擊,通過構造惡意請求上傳惡意腳本,實現遠程代碼執行。
組件
Embed HTML5 Game 是一款用於 WordPress 平台的插件,旨在幫助用户在網站上輕鬆嵌入和展示 HTML5 遊戲。
風險
- 完全系統控制:攻擊者可利用此漏洞在受害者服務器上執行任意代碼,根據服務器權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無身份驗證攻擊:攻擊者無需登錄或任何憑證即可觸發漏洞,直接通過網絡發起攻擊
- 持久化後門:上傳的 PHP 後門可使攻擊者在漏洞修復後仍保持對服務器的控制權
來源
處置建議- 配置 Web 應用防火牆(WAF)以攔截非法的文件上傳請求
- 定期掃描網站文件,檢測並移除可疑的 PHP 後門文件
投毒情報npm2026年09月03日
@stellarshift/abi-tools@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
84af270381a0a6500449bc0cce6c0392
投毒情報npm2026年09月03日
@stellarshift/evm-address-kit@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
8ab78491c447aaa7ad4397df8b391dd6
投毒情報npm2026年09月03日
@stellarshift/token-units@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
8897adce2683e37ddfeab77f849722d3
投毒情報npm2026年09月03日
real-router-utils@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
059ef9a7c548e09bee5a6b9006e217d7
投毒情報npm2026年09月03日
apple-internal-test-utility@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
70c0f216d51158543f641bbeb52412f6
投毒情報npm2026年09月03日
frank-apple-sync-service@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
dfd7119d8b197c47db5e0489ec877f54
投毒情報npm2026年09月03日
frank-apple-utils@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
62a2edb304b16cfd24329a5016ceca0b
投毒情報npm2026年09月03日
google-cloud-internal-build-helper@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
3b3b2024c10259d12711952512698c17
投毒情報npm2026年09月03日
google-cloud-internal-core-utils@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a8b383f52f9b5dab612a2ebcbfab8843
投毒情報npm2026年09月03日
google-internal-cloud-audit-security-check@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5ddd8464adf7b45bb1f825917397b374