GHSA-PXQC-78WP-7FQ7: Execução de código arbitrário não autenticada na reserva de WP BASE <=…
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Execução de código arbitrário não autenticada na reserva de WP BASE <= 6.3.0 versões.
Editoria
IA, produtos, segurança digital e inovação.
Atualização contínua
Em ordem cronológica
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Execução de código arbitrário não autenticada na reserva de WP BASE <= 6.3.0 versões.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Controle de acesso do subscritor quebrado na ReactPress <= 3.4.0 versões. Registro de aconselhamento: GHSA- h 8 RH- 5 pc 8 - x 2 WC.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Controle de Acesso Roto não autenticado no Registro do Usuário <= 5.2.6 versões.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Controle de acesso quebrado não authentificado no Conecto InstaWP <= 0.1.3.7 versões.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Uma mensagem não cifrada de 'requerimento de criptografia de pausa' causa uma negação de serviço no BT 122 módulo. Ver vulnerabilidade B-E 10 no papel relacionado abaixo.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Formas Fluentes Pro 6.2.7 contém uma vulnerabilidade de código malicioso introduzida através de um plug- in manipulado, servido através de um servidor de atualização desactivado. A compilação adulterada introduziu um arquivo PHP desonesto (libs/class-license-sync.php), carregado através de uma diretriz require_ once adicionada a fluenteformpro.php.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Um bypass de validação de consulta SQL no gerenciador de consulta de extensão Flint no plug- in OpenSearch SQL permite que um ator autêntico remoto com acesso a consulta assync execute código arbitrário nos trabalhadores do Apache Spark, enviando uma consulta SQL criada para o endpoint de consulta direta.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Próxima AI Draw.io através 0.4.16 contém uma vulnerabilidade de falsificação de solicitação do lado do servidor no endpoint POST /api/ parse- url devido à validação do nome de máquina que apenas verifica padrões de string sem resolução DNS. Os atacantes não autenticados podem fornecer nomes de host que não contornem a validação da string, mas.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. IBM i 7.6, 7.5, 7.4, e 7.3 pode permitir que um atacante autenticado local obtenha acesso não autorizado aos arquivos devido a uma condição de tempo de verificação do tempo de utilização (TOCTOU).
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. IBM i 7.6, 7.5, 7.4, e 7.3 pode permitir que um atacante remoto execute código arbitrário devido a um sobrecarga de buffer.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Autorização Faltada (CWE- 862 ) no Kibana pode levar à execução não autorizada de ações de resposta Elastic Defeed em hosts gerenciados via Acesso Funcionalidade Não adequadamente Constrained by ACLs (CAPEC- 1 ). Um usuário do Kibana que detém apenas privilégios de autor de regra de detecção para a solução de Segurança Elastic pode associar ações de.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Construtor de Agentes Kibana A 2 Um objetivo da API JSON- RPC deriva o identificador de uma conversa armazenada de um input fornecido pelo usuário, e a verificação da propriedade desse identificador não distingue entre uma conversa que não existe e uma que existe mas pertence a outro usuário. Como resultado, um usuário autenticado que segura apenas o.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. O firmware de Sinify Philips Hue Bridge Pro incorpora um corretor MQTT Mosquitto (v 2.0.22 ) que escuta em todas as interfaces de rede com acesso anônimo ativado e nenhuma restrição de firewall. Um atacante com acesso à rede da Ponte pode ler os dados do dispositivo e controlar as luzes conectadas.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. IBM i 7.6, 7.5, 7.4, e 7.3 pode permitir que um atacante autêntico remoto obtenha informações sensíveis ou cause uma negação de serviço devido a uma leitura fora de limites.
Este conteúdo foi publicado originalmente em 13 de agosto de 2026. Versão SaaS Worksuite antes do 6.0.14 contém uma vulnerabilidade de scripts entre sites armazenada no módulo de gestão de ativos que permite aos administradores autenticados injetar JavaScript arbitrário inserindo cargas úteis maliciosas nos campos Localização e Descrição ao criar um novo ativo. Os atacantes podem armazenar etiquetas de script HTML.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Busca de Agentes (commit fc 242 c 7 ) contém uma vulnerabilidade de execução de código remoto não autenticada que permite que qualquer atacante adjacente à rede execute comandos arbitrários, submetendo consultas criadas para o objetivo não protegido da API POST/query 0.0.0.0: 7777 com o comodário CORS. Os atacantes podem enviar solicitações HTTP não.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Uma vulnerabilidade foi identificada no comando de comunicação e na plataforma de gestão de expedições Raisecom até 7.6.5. Isto afeta uma parte desconhecida do arquivo /app/ users/getpwd.php. Tal manipulação do gole do argumento leva a injeção de sql. O ataque pode ser executado remotamente. A exploração está disponível para o público e pode ser.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Uma falha de segurança foi descoberta no Tenda G 0 até 20260625. Impactado é o conjunto de funçõesPortMapping do arquivo /goform/module da interface de gerenciamento web do componente httpd. Realizando uma manipulação do port de argumentoMappingServer/porMappingInterno/portMappingExternal resulta em sobrecarga de buffer. O ataque é possível ser.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Versão SiYuan <= v 3.7.2 conter uma vulnerabilidade de injeção SQL na pesquisa de backlink/ mento (kernel/ model/ backlink.go), que concatena metadados de blocos armazenados (título, nome, alias, texto de ancoragem) e a palavra- palavra- palavra- palavra- palavra fornecida pelo cliente em uma instrução de pesquisa/ MATCH SQL, enquanto escapa apenas.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Grav CMS antes 2.0.13 contém uma vulnerabilidade de injeção de modelo do lado do servidor em parâmetros de ação de e- mail que permite que editores de páginas de baixa privilegiação executem comandos arbitrários do sistema operacional. Os atacantes podem injetar cargas úteis do Twig usando o filtro de busca não sacado no assunto do e- mail, corpo.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Contornação da autorização através da chave controlada pelo usuário no módulo de folha de pagamento no CRM do Prospero do Roskus antes 5.15.10 permite que usuários autenticados que possuem a permissão de folha de pagamento lida vejam os detalhes salariais e bancários de funcionários de qualquer outra empresa na instância, e usuários que possuem a.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Em versões de Akaunting sync()` sem verificar se o chamador está autorizado a gerenciar papéis. Os usuários só precisam da permissão padrão `update-auth-profile` para aceder ao caminho de atualização e se atribuirem como administradores. Os objetivos da API são corretamente protegidos por permissão e não são afetados por este problema.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. Uma vulnerabilidade foi detectada no Sistema de nomeação de médicos simples SourceCodester 1.0. Esta questão afeta a função save_doctor do arquivo /save_file.php. A manipulação resulta em upload irrestrito. O ataque pode ser executado remotamente. A exploração é agora pública e pode ser usada.
Este conteúdo foi publicado originalmente em 14 de agosto de 2026. ### Impacto Em uma instância de Lima executando com o driver `qemu`, um usuário arbitrário na VM poderia acessar `/run/lima- guestagent.sock` quando o agente convidado estiver habilitado.