CVE-2026-77009CVSS 9.9 超危2026年09月02日
WatchMan-Site7插件调试控制台任意代码执行
在WatchMan-Site7 WordPress 插件 4.2.0 及之前版本中,其调试控制台未实施访问限制,存在 对生成代码的控制不恰当(CWE-94) 安全缺陷。该控制台会直接执行用户提供的 PHP 代码,允许任何已认证用户(例如订阅者)在服务器上执行任意代码。该漏洞影响所有未更新至修复版本的 WatchMan-Site7 插件用户。攻击者仅需拥有低权限的已认证账户即可触发漏洞,无需复杂交互即可远程操控服务器。
组件
WatchMan-Site7 是一款 WordPress 插件,旨在提供网站监控和管理功能,但因其调试功能配置不当引入了严重安全风险。
风险
- 从低权限用户到服务器完全控制:即使攻击者仅拥有最低权限的订阅者账户,也可通过此漏洞提升权限至服务器级别
- 完全系统控制:攻击者可利用此漏洞在服务器上执行任意 PHP 代码,从而读取、修改或删除网站数据,甚至控制底层服务器
- 低门槛远程攻击:攻击者无需物理接触或高权限凭证,仅需一个有效的低权限账户即可发起攻击
来源
处置建议- 在服务器层面限制对调试控制台端点的访问权限
- 监控服务器上的异常 PHP 代码执行行为日志
CVE-2026-4357CVSS 10.0 超危2026年09月02日
Embed HTML5 Game插件未授权文件上传漏洞导致远程代码执行
在 Embed HTML5 Game WordPress 插件 1.3 及之前版本中,由于未对通过该插件上传文件的用户身份及上传文件类型进行适当限制,存在危险类型文件的不加限制上传(CWE-434)安全缺陷。未经身份验证的攻击者可以利用此漏洞在受影响的站点上上传 PHP 后门,从而完全控制服务器。该漏洞影响所有未更新至安全版本的 Embed HTML5 Game 插件用户,包括各类 WordPress 网站部署场景。攻击者无需任何身份验证即可远程发起攻击,通过构造恶意请求上传恶意脚本,实现远程代码执行。
组件
Embed HTML5 Game 是一款用于 WordPress 平台的插件,旨在帮助用户在网站上轻松嵌入和展示 HTML5 游戏。
风险
- 完全系统控制:攻击者可利用此漏洞在受害者服务器上执行任意代码,根据服务器权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无身份验证攻击:攻击者无需登录或任何凭证即可触发漏洞,直接通过网络发起攻击
- 持久化后门:上传的 PHP 后门可使攻击者在漏洞修复后仍保持对服务器的控制权
来源
处置建议- 配置 Web 应用防火墙(WAF)以拦截非法的文件上传请求
- 定期扫描网站文件,检测并移除可疑的 PHP 后门文件
投毒情报npm2026年09月03日
@stellarshift/abi-tools@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
84af270381a0a6500449bc0cce6c0392
投毒情报npm2026年09月03日
@stellarshift/evm-address-kit@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
8ab78491c447aaa7ad4397df8b391dd6
投毒情报npm2026年09月03日
@stellarshift/token-units@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
8897adce2683e37ddfeab77f849722d3
投毒情报npm2026年09月03日
real-router-utils@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
059ef9a7c548e09bee5a6b9006e217d7
投毒情报npm2026年09月03日
apple-internal-test-utility@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
70c0f216d51158543f641bbeb52412f6
投毒情报npm2026年09月03日
frank-apple-sync-service@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
dfd7119d8b197c47db5e0489ec877f54
投毒情报npm2026年09月03日
frank-apple-utils@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
62a2edb304b16cfd24329a5016ceca0b
投毒情报npm2026年09月03日
google-cloud-internal-build-helper@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
3b3b2024c10259d12711952512698c17
投毒情报npm2026年09月03日
google-cloud-internal-core-utils@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a8b383f52f9b5dab612a2ebcbfab8843
投毒情报npm2026年09月03日
google-internal-cloud-audit-security-check@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5ddd8464adf7b45bb1f825917397b374