致网站运营者
如果您收到我发来的邮件,指引您访问下面某个页面,那是因为您网站上一份公开的版本清单 显示存在过时或有漏洞的组件。每则通知都会说明它为何重要以及如何修复。这些都是善意的、 遵循负责任披露原则的通知:我不会向您索要金钱、密码或对您站点的访问权限。
已有 21 位网站运营者回信确认,本项目的通知帮助他们修复了网站上有漏洞的组件。
-
Creative Mail 安全通知
面向被联系告知其 Creative Mail by Constant Contact 插件(creative-mail-by-constant-contact)存在受影响版本(CVE-2026-3985)的 WordPress 网站运营者的指南,包括哪些版本受影响、为何没有可安装的更新,以及如何安全地移除或替换该插件。
-
Page Builder CK SQL 注入安全通知
面向被联系告知其 Page Builder CK(com_pagebuilderck)扩展存在 SQL 注入漏洞(CVE-2026-77994)的 Joomla 网站运营者的指南,包括如何检查您的版本以及该怎么做,注意只有 Joomla 5/6 版本线才有已修复的发布版本。
-
Depicter 安全通知
面向被联系告知其 Depicter Popup & Slider Builder 插件(文件夹为 depicter,作者为 Averta)存在受影响版本(CVE-2026-66622,一个尚无修复版本的未经身份验证的 SQL 注入)的 WordPress 网站运营者的指南,包括为何该问题仅在您通过 Depicter 表单收集条目并查看它们时才重要、如何在不被插件资产时间戳误导的情况下查看您的版本,以及在补丁发布之前您可以采取哪些措施。
-
Forminator Forms 安全通知
面向被联系告知其 Forminator Forms 插件(文件夹为 forminator,作者为 WPMU DEV)存在受影响版本(CVE-2026-15748)的 WordPress 网站运营者的指南,包括为何判断的关键在于您的表单中是否包含文件上传字段、如何在不被插件捆绑库误导的情况下查看您的版本,以及如何安全升级。
-
Drag and Drop Multiple File Upload for Contact Form 7 安全通知
面向被联系告知其 Drag and Drop Multiple File Upload for Contact Form 7 插件(drag-and-drop-multiple-file-upload-contact-form-7,作者为 codedropz)存在受影响版本(CVE-2026-18781)的 WordPress 网站运营者的指南,包括为什么决定性问题在于上传字段是否接受任意文件类型、如何在不与作者的 WooCommerce 插件混淆的情况下查看您的版本,以及如何安全升级。
-
iCagenda 安全通知
面向被联系告知其网站正运行受 CVE-2026-48939 影响版本的 iCagenda(com_icagenda)扩展的 Joomla 网站运营者的指南,包括共同构成受影响条件的两个条件、本页面在哪些 Joomla 版本会暴露这一问题上为何与供应商公告存在分歧、如何读取这两个版本号,以及如何检查是否已遭入侵。
-
Balbooa Forms 安全通知
面向被联系告知其网站正运行受 CVE-2026-56291 影响版本的 Balbooa Forms(com_baforms)扩展的 Joomla 网站运营者的指南,包括为何应更新到的版本并非修复此问题的版本、为何没有任何旧版本是安全的、如何在不被页面源代码中的版本号误导的情况下读取您的版本,以及如何检查是否已遭入侵。
-
Content Views 安全通知
面向被联系告知其 Content Views – Post Grid & Filter 插件(content-views-query-and-display-post-page)存在受影响版本(CVE-2026-15361)的 WordPress 网站运营者的指南,包括为何判断的关键在于谁能在您的网站上获得账号而非任何设置、如何在不被插件捆绑库误导的情况下查看您的版本,以及如何安全升级。
-
Profile Builder 安全通知
面向被联系告知其 Profile Builder 插件(文件夹为 profile-builder,作者为 Cozmoslabs)存在受影响版本(CVE-2026-15368)的 WordPress 网站运营者的指南,包括如何检查“自动登录”设置是否会使您的网站暴露、如何在不被插件捆绑附加组件误导的情况下查看您的版本,以及如何安全升级。
-
Link Library 安全通知
面向被联系告知其 Link Library 插件(link-library)存在受影响版本(CVE-2026-16532)的 WordPress 网站运营者的指南,包括为什么无论插件如何配置该问题都可被触及、如何可靠地查看您的版本,以及如何安全升级。
-
Blog Floating Button 安全通知
面向被联系告知其 Blog Floating Button 插件(blog-floating-button)存在受影响版本(CVE-2026-15383)的 WordPress 网站运营者的指南,包括该问题实际能触及什么、如何可靠地查看您的版本,以及如何安全升级。
-
Simple Membership 安全通知
面向被联系告知其 Simple Membership 插件(simple-membership)存在受影响版本(CVE-2026-15930)的 WordPress 网站运营者的指南,包括如何可靠地检查您的版本、如何安全升级,以及为何通常用于查找陌生新管理员账号的检查方法在此会失效。
-
SMS Alert 安全通知
面向被联系告知其 SMS Alert 插件(sms-alert)存在受影响版本(CVE-2026-11387)的 WordPress 和 WooCommerce 网站运营者的指南,包括如何检查您的 OTP 配置是否存在暴露、如何可靠地检查您的版本,以及如何安全升级。
-
ARVE 安全通知
面向被联系告知其 Advanced Responsive Video Embedder(ARVE)插件存在被植入后门的发布版本(CVE-2026-18072)的 WordPress 网站运营者的指南,包括为什么升级无济于事、哪个版本是干净的,以及之后应检查什么。
-
Bookly 安全通知
面向被联系告知其 Bookly 预约插件(bookly-responsive-appointment-booking-tool)存在受影响版本(CVE-2026-13395)的 WordPress 网站运营者的指南,包括如何检查您的版本、安全升级,以及为什么升级后值得重置管理员密码。
-
Realtyna WPL 安全通知
面向被联系告知其 Realtyna Organic IDX plugin + WPL Real Estate 插件(real-estate-listing-realtyna-wpl)存在漏洞版本(CVE-2026-13714)的 WordPress 网站运营者的指南,包括如何检查您的版本、安全升级,以及排查是否有未经授权的文件上传迹象。
-
ProfilePress 安全通知
面向被联系告知其 ProfilePress 插件(wp-user-avatar)存在漏洞版本(CVE-2026-12497)的 WordPress 网站运营者的指南,包括如何检查您的注册配置是否会暴露、如何检查您的版本,以及如何安全升级。
-
Events Manager 安全通知
面向被联系告知其 Events Manager 插件(events-manager)存在漏洞版本(CVE-2026-12987)的 WordPress 网站运营者的指南,包括如何检查您的预订配置是否会暴露、如何检查您的版本,以及如何安全升级。
-
Wallet System for WooCommerce 安全通知
面向被联系告知其 Wallet System for WooCommerce 插件(wallet-system-for-woocommerce)存在漏洞版本(CVE-2026-42654)的 WordPress/WooCommerce 商店运营者的指南,包括如何检查您的版本并安全升级。
-
Premium Packages (WordPress Download Manager) 安全通知
面向被联系告知其 Premium Packages 插件(wpdm-premium-packages,一款 WordPress Download Manager 附加插件)存在漏洞版本(CVE-2026-15348)的 WordPress 商店运营者的指南,包括如何检查您的版本并安全升级。
-
Kirki 安全通知
面向被联系告知其 Kirki 页面构建器插件(kirki)存在漏洞版本(CVE-2026-8206)的 WordPress 网站运营者的指南,包括如何检查您的版本、升级,以及排查是否有未经授权的账户访问迹象。
-
JCE 安全通知
面向运行过时 Joomla Content Editor (JCE) 插件的运营者的指南,包括如何检查您的版本并安全升级。
-
Joomla 生命周期终止通知
面向运行已终止生命周期的 Joomla 安装(3.x 或更早)的运营者的指南,包括如何检查您的版本并升级到受支持的版本。
-
SP Page Builder 安全通知
面向运行存在漏洞版本的 SP Page Builder 扩展的运营者的指南,包括如何检查您的版本、升级并排查是否遭到入侵。
-
FunnelKit (Funnel Builder) 安全通知
面向被联系告知其 Funnel Builder by FunnelKit 插件(funnel-builder)存在漏洞版本(CVE-2026-47100)的 WordPress/WooCommerce 商店运营者的指南,包括如何检查您的版本、升级并排查您的结账页面是否被注入了窃取支付信息的代码。
-
Page Builder CK 安全通知
面向被联系告知其 Page Builder CK (com_pagebuilderck) 扩展存在漏洞版本(CVE-2026-56290)的 Joomla 网站运营者的指南,包括如何检查您的版本、针对您所在的 Joomla 系列升级到已修复的版本,以及排查是否遭到入侵。
-
Burst Statistics 安全通知
面向被联系告知其 Burst Statistics 插件(burst-statistics)存在漏洞版本(CVE-2026-8181)的 WordPress 网站运营者的指南,包括如何检查您的版本、升级,以及排查是否有未经授权的管理员访问迹象。