如果您收到我发来的邮件,指引您访问下面某个页面,那是因为您网站上一份公开的版本清单 显示存在过时或有漏洞的组件。每则通知都会说明它为何重要以及如何修复。这些都是善意的、 遵循负责任披露原则的通知:我不会向您索要金钱、密码或对您站点的访问权限。

已有 20 位网站运营者回信确认,本项目的通知帮助他们修复了网站上有漏洞的组件。

  • Link Library 安全通知

    link-library | CVE-2026-16532 (链接提交处理中未经身份验证的 SQL 注入)

    面向被联系告知其 Link Library 插件(link-library)存在受影响版本(CVE-2026-16532)的 WordPress 网站运营者的指南,包括为什么无论插件如何配置该问题都可被触及、如何可靠地查看您的版本,以及如何安全升级。

  • Blog Floating Button 安全通知

    blog-floating-button | CVE-2026-15383 (后台报表页面中未经身份验证的存储型跨站脚本)

    面向被联系告知其 Blog Floating Button 插件(blog-floating-button)存在受影响版本(CVE-2026-15383)的 WordPress 网站运营者的指南,包括该问题实际能触及什么、如何可靠地查看您的版本,以及如何安全升级。

  • ARVE 安全通知

    advanced-responsive-video-embedder | CVE-2026-18072 (含后门的版本,插件已关闭)

    面向被联系告知其 Advanced Responsive Video Embedder(ARVE)插件存在被植入后门的发布版本(CVE-2026-18072)的 WordPress 网站运营者的指南,包括为什么升级无济于事、哪个版本是干净的,以及之后应检查什么。

  • Bookly 安全通知

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (未经身份验证的 SQL 注入)

    面向被联系告知其 Bookly 预约插件(bookly-responsive-appointment-booking-tool)存在受影响版本(CVE-2026-13395)的 WordPress 网站运营者的指南,包括如何检查您的版本、安全升级,以及为什么升级后值得重置管理员密码。

  • Realtyna WPL 安全通知

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (未经身份验证的任意文件上传)

    面向被联系告知其 Realtyna Organic IDX plugin + WPL Real Estate 插件(real-estate-listing-realtyna-wpl)存在漏洞版本(CVE-2026-13714)的 WordPress 网站运营者的指南,包括如何检查您的版本、安全升级,以及排查是否有未经授权的文件上传迹象。

  • ProfilePress 安全通知

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (未经身份验证的权限提升)

    面向被联系告知其 ProfilePress 插件(wp-user-avatar)存在漏洞版本(CVE-2026-12497)的 WordPress 网站运营者的指南,包括如何检查您的注册配置是否会暴露、如何检查您的版本,以及如何安全升级。

  • Events Manager 安全通知

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    面向被联系告知其 Events Manager 插件(events-manager)存在漏洞版本(CVE-2026-12987)的 WordPress 网站运营者的指南,包括如何检查您的预订配置是否会暴露、如何检查您的版本,以及如何安全升级。

  • Wallet System for WooCommerce 安全通知

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    面向被联系告知其 Wallet System for WooCommerce 插件(wallet-system-for-woocommerce)存在漏洞版本(CVE-2026-42654)的 WordPress/WooCommerce 商店运营者的指南,包括如何检查您的版本并安全升级。

  • Premium Packages (WordPress Download Manager) 安全通知

    wpdm-premium-packages | CVE-2026-15348 (未经身份验证的身份验证绕过)

    面向被联系告知其 Premium Packages 插件(wpdm-premium-packages,一款 WordPress Download Manager 附加插件)存在漏洞版本(CVE-2026-15348)的 WordPress 商店运营者的指南,包括如何检查您的版本并安全升级。

  • Kirki 安全通知

    kirki | CVE-2026-8206 (CVSS 9.8)

    面向被联系告知其 Kirki 页面构建器插件(kirki)存在漏洞版本(CVE-2026-8206)的 WordPress 网站运营者的指南,包括如何检查您的版本、升级,以及排查是否有未经授权的账户访问迹象。

  • JCE 安全通知

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    面向运行过时 Joomla Content Editor (JCE) 插件的运营者的指南,包括如何检查您的版本并安全升级。

  • Joomla 生命周期终止通知

    Joomla 核心 | 已停止支持的版本

    面向运行已终止生命周期的 Joomla 安装(3.x 或更早)的运营者的指南,包括如何检查您的版本并升级到受支持的版本。

  • SP Page Builder 安全通知

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    面向运行存在漏洞版本的 SP Page Builder 扩展的运营者的指南,包括如何检查您的版本、升级并排查是否遭到入侵。

  • FunnelKit (Funnel Builder) 安全通知

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    面向被联系告知其 Funnel Builder by FunnelKit 插件(funnel-builder)存在漏洞版本(CVE-2026-47100)的 WordPress/WooCommerce 商店运营者的指南,包括如何检查您的版本、升级并排查您的结账页面是否被注入了窃取支付信息的代码。

  • Page Builder CK 安全通知

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    面向被联系告知其 Page Builder CK (com_pagebuilderck) 扩展存在漏洞版本(CVE-2026-56290)的 Joomla 网站运营者的指南,包括如何检查您的版本、针对您所在的 Joomla 系列升级到已修复的版本,以及排查是否遭到入侵。

  • Burst Statistics 安全通知

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    面向被联系告知其 Burst Statistics 插件(burst-statistics)存在漏洞版本(CVE-2026-8181)的 WordPress 网站运营者的指南,包括如何检查您的版本、升级,以及排查是否有未经授权的管理员访问迹象。