NVD Recent CVEs
CVE-2026-13339:CubeWP Framework WordPress 插件在所有不高于 1.1.30 的版本中,可通过 `'cubewp_get_svg_content'` 函数利用目录遍历漏洞。这使得
CubeWP Framework WordPress 插件在所有不高于 1.1.30 的版本中,可通过 `'cubewp_get_svg_content'` 函数利用目录遍历漏洞,使未经身份验证的攻击者能够读取服务器上的任意文件内容,其中可能包含敏感信息。由于所需 nonce 会被公开输出到启用了 AJAX 加载的 CubeWP 文章短代码或小工具页面标记中,任何访客都可以在提交 AJAX 请求前获取该 nonce,因此未经身份验证的攻击者可以利用此漏洞。