WordPress 预认证 XSS 漏洞可致 PHP 代码执行,请立即修复
WordPress 修复了其登录界面中一处影响所有版本内容管理系统的预认证反射型跨站脚本(XSS)漏洞。pwn.ai 演示了当已登录管理员与攻击者控制的页面交互时,该漏洞如何被串联为服务器端 PHP 代码执行。该漏洞编号为 CVE-2026-64638(CVSS 评分 8.9)。
WordPress 修复了其登录界面中一处影响所有版本内容管理系统的预认证反射型跨站脚本(XSS)漏洞。pwn.ai 演示了当已登录管理员与攻击者控制的页面交互时,该漏洞如何被串联为服务器端 PHP 代码执行。该漏洞编号为 CVE-2026-64638(CVSS 评分 8.9)。
Hugging Face 的 Diffusers 库披露了三个高危安全漏洞,攻击者可通过精心构造的模型仓库在用户机器上静默执行任意代码,对人工智能(AI)供应链安全构成严重威胁。这些漏洞绕过了 trust_remote_code 安全机制,已在 Diffusers 0.38.0 版本中得到修复。
自托管 Git 平台 Gitea 已修补一个高危远程代码执行(RCE)漏洞。拥有普通仓库写权限的用户可将攻击者控制的补丁内容转化为可执行的 Git 钩子,并以 Gitea 服务账户身份运行 Shell 命令。该漏洞编号为 CVE-2026-60004(CVSS 评分 9.8),影响 1.17 及以上、1.27.1 之前的所有 Gitea 版本,已在 1.27.1 中修复。
网络安全研究人员披露了开源智能体元框架 Ruflo 中一个最高危等级的安全漏洞,可能导致未认证远程代码执行。该漏洞被编号为 CVE-2026-59726(CVSS 评分 10.0),影响 3.16.3 之前的所有版本,由 Noma Security 的研究团队 Noma Labs 代号命名为 RufRoot。
与 Cl0p(又称 Chubby Scorpius、FIN11、Graceful Spider、Lace Tempest)勒索软件活动相关的威胁行为者正在利用互联网暴露的 PTC Windchill 与 FlexPLM 部署中的漏洞,发起新一轮数据勒索活动。攻击者将 FlexPLM WSDL 端点的预身份验证信息泄露缺陷与 Windchill 登录 servlet 的服务端缺陷进行链式利用,从而实现未经身份验证的远程代码执行。
安全研究员 Yuhang Wu(depthfirst)发布了一个可用的概念验证(PoC)漏洞利用代码,可在一个尚未修复的自托管 GitLab 18.11.3 服务器上以 git 身份执行命令。普通已认证用户只需提交两个精心构造的 Jupyter notebook 并请求其差异(diff)即可触发该漏洞。整个利用链无需管理员权限、无需 CI runner 访问、无需受害者交互,也无需访问其他用户的项目。
2026 年 7 月 18 日更新:两个漏洞现已分配 CVE 编号,完整利用机制已经公开,相关持续对象缓存的条件也被披露,且一个可运行的概念验证代码已公开发布。WordPress 核心中存在一处无需登录的 HTTP 请求即可执行代码的漏洞,影响所有 6.9 与 7.0 版本,直至官方发布 6.9.5 与 7.0.2 修复版本并启用自动强制更新。