CVE-2026-77635CVSS 9.8 超危2026年08月25日
CakePHP FunctionsBuilder jsonPath SQL注入导致数据库被控
在CakePHP 5.1.10、5.2.15 和 5.3.7 版本之前,其 FunctionsBuilder::jsonValue() 方法在使用 PostgresDriver 时,因对 jsonPath 参数缺乏有效过滤,存在 SQL 注入(CWE-89)安全缺陷。当用户可控数据传入该参数时,攻击者可构造恶意 SQL 语句,导致数据库内容泄露、篡改或执行任意系统命令。该漏洞影响所有未更新至上述修复版本的 CakePHP 用户,特别是使用 PostgreSQL 数据库的后端应用。攻击者可通过构造特定请求触发漏洞,无需复杂前置条件即可远程操控数据库。
组件
CakePHP 是一个用于 PHP 的快速开发框架,旨在通过遵循惯例优于配置的原则,简化 Web 应用的开发过程。
风险
- 数据库完全暴露:攻击者可读取、修改或删除数据库中的敏感信息,包括用户凭证、业务数据等
- 远程代码执行:在特定配置下,攻击者可能通过 SQL 注入执行操作系统命令,从而完全控制服务器
- 无认证攻击:若应用未对输入进行严格校验,攻击者可直接通过 HTTP 请求触发漏洞,无需登录认证
来源
处置建议- 立即升级 CakePHP 至 5.1.10、5.2.15 或 5.3.7 及以上版本
- 对传入 jsonPath 参数的数据进行严格的白名单校验或转义处理
- 限制数据库账户权限,避免使用高权限账户连接应用数据库
CVE-2026-32558CVSS 9.8 超危2026年08月24日
Affiliate Pro未认证权限提升漏洞导致远程代码执行
在 Affiliate Pro - Affiliate Program for WooCommerce & WordPress 8.9.1 版本及之前版本中,其权限验证模块因逻辑缺陷,存在 特权授予不正确(CWE-266) 安全缺陷。未认证的攻击者可通过构造特定请求绕过身份验证,直接提升自身权限,威胁网站数据完整性与系统控制权。该插件在特定接口调用场景下存在权限绕过漏洞,攻击者可通过网络远程触发,导致未授权访问或完全接管站点。该漏洞影响所有未更新至 8.9.1 之后版本的 Affiliate Pro 用户,包括基于 WooCommerce 和 WordPress 的电商及内容管理平台。攻击者仅需向目标站点发送恶意请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
Affiliate Pro 是一款专为 WooCommerce 和 WordPress 设计的联盟营销插件,用于管理分销商计划、追踪销售并自动化佣金支付。
风险
- 从访客到管理员:如果攻击者利用此漏洞,可从无权限的访客直接提升为具有管理员权限的用户
- 完全站点控制:攻击者可利用此漏洞在受害者网站上执行任意操作,包括修改商品、查看/更改/删除用户数据、安装恶意插件或创建具有完全权限的新账户
- 无用户交互攻击:通过自动化脚本发起网络请求即可触发漏洞,无需诱导用户点击链接或进行任何交互
来源
处置建议- 立即升级 Affiliate Pro 插件至 8.9.1 之后的安全版本
- 监控网站后台登录日志及异常权限变更行为
- 配置 Web 应用防火墙(WAF)以阻断针对该插件特定接口的未授权访问尝试
CVE-2026-77994CVSS 9.8 超危2026年08月24日
Joomla Page Builder CK二次SQL注入漏洞导致远程代码执行
在 Joomla 扩展 Page Builder CK 3.6.5 版本前,其前端页面模型的 loadStyles 方法因输入处理不当,存在 二次 SQL 注入(CWE-89) 安全缺陷。攻击者可通过构造特定数据触发 SQL 注入,导致数据库内容泄露、篡改或远程代码执行。该漏洞影响所有未更新至 3.6.5 版本的 Page Builder CK 用户。攻击者可通过前端页面交互触发漏洞,利用二次注入特性在后续请求中执行恶意 SQL 命令。
组件
Page Builder CK 是 Joomla 内容管理系统的一款流行扩展,用于构建和管理网站前端页面布局与样式。
风险
- 数据库完全控制:攻击者可读取、修改或删除数据库中的敏感信息,包括用户凭证和网站配置
- 远程代码执行:在特定配置下,SQL 注入可能被利用以在服务器上执行任意系统命令
- 权限提升:若应用以高权限运行,攻击者可能获取服务器完全控制权
- 无直接交互利用:二次注入特性允许攻击者在初始数据提交后,通过其他正常操作触发漏洞,隐蔽性强
来源
处置建议- 立即升级 Page Builder CK 扩展至 3.6.5 或更高版本
- 对数据库查询参数进行严格的预处理和转义处理
- 部署 Web 应用防火墙(WAF)以拦截可疑 SQL 注入请求
投毒情报npm2026年08月25日
@medisend/auth@0.0.1-security-research 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6cf7cbadfea90673eda5dc423392af43
投毒情报npm2026年08月25日
kelly-stake-sizing@0.1.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1c20a1dd2fb23d086786baf1ac252343
投毒情报npm2026年08月25日
svelte-dim-ui@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
9e0eb4c09af0897c10d38c5641ba31d6
投毒情报npm2026年08月25日
classhomework@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
24ff6662567d594218a3c3956f29d275
投毒情报npm2026年08月25日
classwork@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c3aa7d7d326c817df8edeac3464e917c
投毒情报npm2026年08月25日
desmosisfire@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ad172bbc784beafc003e4937eb9af214
投毒情报npm2026年08月25日
desmosistuff@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
b8cb6ed8403b02edb352f560a5d4bde0
投毒情报npm2026年08月25日
desmosschoolwork@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1c1b000b2126ff213f4146d357dbe528
投毒情报npm2026年08月25日
ilovedesmos@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
112a43457429e35039fbe51b6fc5baca
投毒情报npm2026年08月25日
tungtungisgoated@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
99c06fcac970bce46e8b14d40be223ae