CVE-2026-61969CVSS 9.3 超危2026年08月13日
Listdom未认证SQL注入漏洞导致数据库数据泄露
在 Listdom 5.6.0 及之前版本中,其数据处理模块因缺乏对输入参数的严格过滤与转义,存在未认证的 SQL 注入(CWE-89)安全缺陷。攻击者无需任何身份验证即可通过网络发送特制的恶意请求,直接操纵后端数据库查询语句。该漏洞影响所有未更新至安全版本的 Listdom 用户。攻击者仅需构造特定的 HTTP 请求即可触发漏洞,无需用户交互且可远程执行,可能导致敏感数据泄露或数据库完整性受损。
组件
Listdom 是一款开源的列表管理或数据展示组件/应用,广泛用于 Web 应用中展示和管理结构化数据。
风险
- 数据库完全暴露:攻击者可读取、修改或删除数据库中的任意数据,包括用户凭证、个人隐私信息等敏感内容
- 远程代码执行风险:在特定数据库配置下,SQL 注入可能被进一步利用以执行系统命令,导致服务器被完全控制
- 无认证攻击:由于漏洞无需认证,攻击者可从互联网直接发起攻击,无需获取任何合法账号权限
来源
处置建议- 在应用层面对所有用户输入进行严格的参数化查询或预编译处理
- 部署 Web 应用防火墙(WAF)以拦截常见的 SQL 注入攻击模式
CVE-2026-61967CVSS 9.8 超危2026年08月13日
miniorange otp verification未认证权限提升漏洞导致远程代码执行
在 miniorange otp verification 5.5.1 版本及之前版本中,其身份验证模块因权限校验逻辑缺陷,存在未认证权限提升(CWE-640)安全缺陷。攻击者无需任何身份验证即可利用该漏洞提升权限,威胁系统完整性与安全性。miniorange otp verification 插件在特定请求处理场景下存在逻辑漏洞,攻击者可通过构造恶意请求触发,导致未授权访问或远程代码执行。该漏洞影响所有未更新至 5.5.1 之后版本的 miniorange otp verification 用户,包括 WordPress 等部署场景。攻击者仅需向目标服务器发送特制网络请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
miniorange otp verification 是一款用于增强网站安全性的身份验证插件,支持一次性密码(OTP)验证机制。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议- 监控异常权限提升行为日志
- 对运行环境启用沙箱隔离机制
- 阻断不可信来源的 OTP 验证请求
投毒情报npm2026年08月14日
@kolbo/mcp@1.57.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f12a2e18a52cd885f3f07b468ba5f52c
投毒情报npm2026年08月14日
@khaznatech/core@99.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
86fe71379ee3ea89c8598b4c7d90da33
投毒情报npm2026年08月14日
eslint-generate-release@99.9.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ad82b672bc81184df61c32a9e0d92b04
投毒情报npm2026年08月14日
resolve-audit@99.9.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
53948c1af6cffc380af7c5b954238934
投毒情报npm2026年08月14日
@secauditb20y/sec-test-r3b@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ecd5ccb4cd3c3a0483bb58412708e619
投毒情报npm2026年08月14日
@dsp-next-gen-ui/needs-review@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
47994e7dde94f96266d45bd5b72b8895
投毒情报npm2026年08月14日
async-critical-section@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f3285d333462e48c702a01a2d25ac247
投毒情报npm2026年08月14日
index-design-system@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
857bbfc011a3617af1b2231ea00e37a8
投毒情报npm2026年08月14日
resource-lease-pool@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
073d0a5589f2f1f1741157c95f8dd4bd
投毒情报npm2026年08月14日
source-analyzer@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4119b75a35a7d72a07d75e6c545d96c5
投毒情报npm2026年08月15日
@devmikets/hyperliquid-sdk@1.9.6 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d9643c83a8933a511124cf955460abd3
投毒情报npm2026年08月15日
@divineubg/divine@1.0.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
074beb65ac6d218b0f0da3cae220cefe
投毒情报npm2026年08月15日
@ghost_debugger/nanocache@0.1.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
投毒情报npm2026年08月15日
@polymarkets/clob-client-v2@1.0.6 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4f142dad7986b4abf2c24c231673e5ec
投毒情报npm2026年08月15日
@velliajs/discord@1.0.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
81bed922682e1f37bebfec35c525f4da
投毒情报npm2026年08月16日
@finaxis/common-js@0.3.4 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
投毒情报npm2026年08月16日
depcruise-wrap-stream-in-html@99.9.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
9c022db24466bead50c3ce00a5064e7d