ValeLyris/CVE

GitHub: ValeLyris/CVE

个人安全漏洞披露仓库,汇总研究者通过协调披露发现的 CVE 漏洞及其 PoC 与分析报告。

Stars: 0 | Forks: 0

# 安全公告与 CVE — Lyris Vale 我通过协调披露发现并报告的漏洞。 每个条目都列出了 CVE —— 或者如果 CVE 尚在申请中,则列出供应商公告 ID —— 以及该漏洞的元数据。仍处于协调披露禁令期的条目会先发布元数据,并在条目中注明的日期发布完整的分析报告和概念验证(PoC)。对于细节已在上游公开的条目,这里也会提供完整的分析报告、PoC 和证据。 ## 索引 | # | CVE | 产品 | 类型 | 严重程度 | 状态 | 详情 | |---|-----|---------|------|----------|--------|---------| | 1 | *待定* · [GHSA-wj85-328x-ww6r](https://github.com/ZoeyVid/NPMplus/security/advisories/GHSA-wj85-328x-ww6r) | [ZoeyVid/NPMplus](https://github.com/ZoeyVid/NPMplus) | 未授权路径穿越 (CWE-22) | 严重 · 10.0 (公告) / 9.3 (本人评估) | 已在 `2026-07-23-r1` 中修复;已申请 CVE | [→](./NPMplus-nginx-alias-path-traversal/) | | 2 | [CVE-2026-14300](https://www.cve.org/CVERecord?id=CVE-2026-14300) | WordPress · miniOrange Social Login and Register | 未授权账户接管 (CWE-287) | 高危 · 8.1 | 已在 7.8.0 中修复;PoC 禁令期至 2026-08-08 | [→](./CVE-2026-14300-miniOrange-social-login-ato/) | | 3 | [CVE-2026-14313](https://www.cve.org/CVERecord?id=CVE-2026-14313) | WordPress · PeproDev WooCommerce Receipt Uploader | 未授权 IDOR (CWE-639/862) | 中危 · 5.3 | 截至 2026-07-23 尚未修复;PoC 禁令期至 2026-08-12 | [→](./CVE-2026-14313-peprodev-receipt-uploader-idor/) | 两项 WordPress CVE 均由 WPScan CNA 分配,截至 2026-07-23,它们在 cve.org 上的记录仍处于待发布状态;在此期间,从每个页面链接到的 WPScan 条目是权威来源。 ## 披露方式 我会先私下向维护者或 CNA 报告,并在修复方案可用之前(或直到平台的协调披露日期之前)暂缓公开漏洞利用细节,具体取决于项目的要求。此处提供的概念验证(PoC)代码仅用于在您拥有或经授权测试的实例上复现漏洞;按“原样”提供,不提供任何保证。 ## 许可证 - **代码** — `*/poc/` 下的所有内容均遵循 [MIT](./LICENSE) 协议。 - **分析报告与证据** — 文章、分析和截图均遵循 [CC BY 4.0](./LICENSE-docs) 协议。 版权所有 © 2026 Lyris Vale。这两种许可协议均要求保留对原作者的署名:请注明 Lyris Vale ([@ValeLyris](https://github.com/ValeLyris)) 并附上原文链接。 由 Lyris Vale 维护 · GitHub [@ValeLyris](https://github.com/ValeLyris)
标签:网络安全研究, 防御加固