如果您收到我发来的邮件,指引您访问下面某个页面,那是因为您网站上一份公开的版本清单 显示存在过时或有漏洞的组件。每则通知都会说明它为何重要以及如何修复。这些都是善意的、 遵循负责任披露原则的通知:我不会向您索要金钱、密码或对您站点的访问权限。

已有 21 位网站运营者回信确认,本项目的通知帮助他们修复了网站上有漏洞的组件。

  • Creative Mail 安全通知

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985(通过 WooCommerce 废弃购物车处理功能触发的未经身份验证的 SQL 注入;无已修复发布版本,插件已从 WordPress.org 撤下)

    面向被联系告知其 Creative Mail by Constant Contact 插件(creative-mail-by-constant-contact)存在受影响版本(CVE-2026-3985)的 WordPress 网站运营者的指南,包括哪些版本受影响、为何没有可安装的更新,以及如何安全地移除或替换该插件。

  • Page Builder CK SQL 注入安全通知

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (未经身份验证的二阶 SQL 注入,数据库读取)

    面向被联系告知其 Page Builder CK(com_pagebuilderck)扩展存在 SQL 注入漏洞(CVE-2026-77994)的 Joomla 网站运营者的指南,包括如何检查您的版本以及该怎么做,注意只有 Joomla 5/6 版本线才有已修复的发布版本。

  • Depicter 安全通知

    depicter (Averta) | CVE-2026-66622 (未经身份验证的二阶 SQL 注入,通过收集的表单条目触发,CVSS 7.5,尚无修复版本)

    面向被联系告知其 Depicter Popup & Slider Builder 插件(文件夹为 depicter,作者为 Averta)存在受影响版本(CVE-2026-66622,一个尚无修复版本的未经身份验证的 SQL 注入)的 WordPress 网站运营者的指南,包括为何该问题仅在您通过 Depicter 表单收集条目并查看它们时才重要、如何在不被插件资产时间戳误导的情况下查看您的版本,以及在补丁发布之前您可以采取哪些措施。

  • Forminator Forms 安全通知

    forminator (WPMU DEV) | CVE-2026-15748 (未经身份验证的文件上传,可导致远程代码执行,仅在表单具有文件上传字段时才可触及)

    面向被联系告知其 Forminator Forms 插件(文件夹为 forminator,作者为 WPMU DEV)存在受影响版本(CVE-2026-15748)的 WordPress 网站运营者的指南,包括为何判断的关键在于您的表单中是否包含文件上传字段、如何在不被插件捆绑库误导的情况下查看您的版本,以及如何安全升级。

  • Drag and Drop Multiple File Upload for Contact Form 7 安全通知

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (未经身份验证的文件上传,可导致远程代码执行,仅在存在可接受任意文件类型的上传字段时才可触及)

    面向被联系告知其 Drag and Drop Multiple File Upload for Contact Form 7 插件(drag-and-drop-multiple-file-upload-contact-form-7,作者为 codedropz)存在受影响版本(CVE-2026-18781)的 WordPress 网站运营者的指南,包括为什么决定性问题在于上传字段是否接受任意文件类型、如何在不与作者的 WooCommerce 插件混淆的情况下查看您的版本,以及如何安全升级。

  • iCagenda 安全通知

    com_icagenda (JoomliC) | CVE-2026-48939 (未经身份验证的任意文件上传,导致远程代码执行,CVSS 9.8,CISA 已知被利用漏洞)

    面向被联系告知其网站正运行受 CVE-2026-48939 影响版本的 iCagenda(com_icagenda)扩展的 Joomla 网站运营者的指南,包括共同构成受影响条件的两个条件、本页面在哪些 Joomla 版本会暴露这一问题上为何与供应商公告存在分歧、如何读取这两个版本号,以及如何检查是否已遭入侵。

  • Balbooa Forms 安全通知

    com_baforms (Balbooa) | CVE-2026-56291 (未经身份验证的任意文件上传,导致远程代码执行,CVSS 10.0,CISA 已知被利用漏洞目录)

    面向被联系告知其网站正运行受 CVE-2026-56291 影响版本的 Balbooa Forms(com_baforms)扩展的 Joomla 网站运营者的指南,包括为何应更新到的版本并非修复此问题的版本、为何没有任何旧版本是安全的、如何在不被页面源代码中的版本号误导的情况下读取您的版本,以及如何检查是否已遭入侵。

  • Content Views 安全通知

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361(任何已登录用户,包括订阅者,均可触及的 SQL 注入)

    面向被联系告知其 Content Views – Post Grid & Filter 插件(content-views-query-and-display-post-page)存在受影响版本(CVE-2026-15361)的 WordPress 网站运营者的指南,包括为何判断的关键在于谁能在您的网站上获得账号而非任何设置、如何在不被插件捆绑库误导的情况下查看您的版本,以及如何安全升级。

  • Profile Builder 安全通知

    profile-builder (Cozmoslabs) | CVE-2026-15368 (未经身份验证的账号接管,通过注册后自动登录实现)

    面向被联系告知其 Profile Builder 插件(文件夹为 profile-builder,作者为 Cozmoslabs)存在受影响版本(CVE-2026-15368)的 WordPress 网站运营者的指南,包括如何检查“自动登录”设置是否会使您的网站暴露、如何在不被插件捆绑附加组件误导的情况下查看您的版本,以及如何安全升级。

  • Link Library 安全通知

    link-library | CVE-2026-16532 (链接提交处理中未经身份验证的 SQL 注入)

    面向被联系告知其 Link Library 插件(link-library)存在受影响版本(CVE-2026-16532)的 WordPress 网站运营者的指南,包括为什么无论插件如何配置该问题都可被触及、如何可靠地查看您的版本,以及如何安全升级。

  • Blog Floating Button 安全通知

    blog-floating-button | CVE-2026-15383 (后台报表页面中未经身份验证的存储型跨站脚本)

    面向被联系告知其 Blog Floating Button 插件(blog-floating-button)存在受影响版本(CVE-2026-15383)的 WordPress 网站运营者的指南,包括该问题实际能触及什么、如何可靠地查看您的版本,以及如何安全升级。

  • Simple Membership 安全通知

    simple-membership | CVE-2026-15930 (未经身份验证的管理员账号接管)

    面向被联系告知其 Simple Membership 插件(simple-membership)存在受影响版本(CVE-2026-15930)的 WordPress 网站运营者的指南,包括如何可靠地检查您的版本、如何安全升级,以及为何通常用于查找陌生新管理员账号的检查方法在此会失效。

  • SMS Alert 安全通知

    sms-alert | CVE-2026-11387 (未经身份验证的账号接管,CVSS 9.8)

    面向被联系告知其 SMS Alert 插件(sms-alert)存在受影响版本(CVE-2026-11387)的 WordPress 和 WooCommerce 网站运营者的指南,包括如何检查您的 OTP 配置是否存在暴露、如何可靠地检查您的版本,以及如何安全升级。

  • ARVE 安全通知

    advanced-responsive-video-embedder | CVE-2026-18072 (含后门的版本,插件已关闭)

    面向被联系告知其 Advanced Responsive Video Embedder(ARVE)插件存在被植入后门的发布版本(CVE-2026-18072)的 WordPress 网站运营者的指南,包括为什么升级无济于事、哪个版本是干净的,以及之后应检查什么。

  • Bookly 安全通知

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (未经身份验证的 SQL 注入)

    面向被联系告知其 Bookly 预约插件(bookly-responsive-appointment-booking-tool)存在受影响版本(CVE-2026-13395)的 WordPress 网站运营者的指南,包括如何检查您的版本、安全升级,以及为什么升级后值得重置管理员密码。

  • Realtyna WPL 安全通知

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (未经身份验证的任意文件上传)

    面向被联系告知其 Realtyna Organic IDX plugin + WPL Real Estate 插件(real-estate-listing-realtyna-wpl)存在漏洞版本(CVE-2026-13714)的 WordPress 网站运营者的指南,包括如何检查您的版本、安全升级,以及排查是否有未经授权的文件上传迹象。

  • ProfilePress 安全通知

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (未经身份验证的权限提升)

    面向被联系告知其 ProfilePress 插件(wp-user-avatar)存在漏洞版本(CVE-2026-12497)的 WordPress 网站运营者的指南,包括如何检查您的注册配置是否会暴露、如何检查您的版本,以及如何安全升级。

  • Events Manager 安全通知

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    面向被联系告知其 Events Manager 插件(events-manager)存在漏洞版本(CVE-2026-12987)的 WordPress 网站运营者的指南,包括如何检查您的预订配置是否会暴露、如何检查您的版本,以及如何安全升级。

  • Wallet System for WooCommerce 安全通知

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    面向被联系告知其 Wallet System for WooCommerce 插件(wallet-system-for-woocommerce)存在漏洞版本(CVE-2026-42654)的 WordPress/WooCommerce 商店运营者的指南,包括如何检查您的版本并安全升级。

  • Premium Packages (WordPress Download Manager) 安全通知

    wpdm-premium-packages | CVE-2026-15348 (未经身份验证的身份验证绕过)

    面向被联系告知其 Premium Packages 插件(wpdm-premium-packages,一款 WordPress Download Manager 附加插件)存在漏洞版本(CVE-2026-15348)的 WordPress 商店运营者的指南,包括如何检查您的版本并安全升级。

  • Kirki 安全通知

    kirki | CVE-2026-8206 (CVSS 9.8)

    面向被联系告知其 Kirki 页面构建器插件(kirki)存在漏洞版本(CVE-2026-8206)的 WordPress 网站运营者的指南,包括如何检查您的版本、升级,以及排查是否有未经授权的账户访问迹象。

  • JCE 安全通知

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    面向运行过时 Joomla Content Editor (JCE) 插件的运营者的指南,包括如何检查您的版本并安全升级。

  • Joomla 生命周期终止通知

    Joomla 核心 | 已停止支持的版本

    面向运行已终止生命周期的 Joomla 安装(3.x 或更早)的运营者的指南,包括如何检查您的版本并升级到受支持的版本。

  • SP Page Builder 安全通知

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    面向运行存在漏洞版本的 SP Page Builder 扩展的运营者的指南,包括如何检查您的版本、升级并排查是否遭到入侵。

  • FunnelKit (Funnel Builder) 安全通知

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    面向被联系告知其 Funnel Builder by FunnelKit 插件(funnel-builder)存在漏洞版本(CVE-2026-47100)的 WordPress/WooCommerce 商店运营者的指南,包括如何检查您的版本、升级并排查您的结账页面是否被注入了窃取支付信息的代码。

  • Page Builder CK 安全通知

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    面向被联系告知其 Page Builder CK (com_pagebuilderck) 扩展存在漏洞版本(CVE-2026-56290)的 Joomla 网站运营者的指南,包括如何检查您的版本、针对您所在的 Joomla 系列升级到已修复的版本,以及排查是否遭到入侵。

  • Burst Statistics 安全通知

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    面向被联系告知其 Burst Statistics 插件(burst-statistics)存在漏洞版本(CVE-2026-8181)的 WordPress 网站运营者的指南,包括如何检查您的版本、升级,以及排查是否有未经授权的管理员访问迹象。