今日兩個高風險漏洞都和網站 CMS/外掛有關:如果你的專案或客戶網站使用 Joomla 的 Balbooa Forms,或 SPIP 的 Crayons plugin,請優先確認版本與設定。
CVE-2026-102425(嚴重度 CVSS 10.0)
影響
這個漏洞影響 Joomla 擴充套件 Balbooa Forms 2.4.3.4 之前版本。Balbooa Forms 支援管理員設定「表單送出後執行 PHP 程式碼」,而且這段 PHP 可以插入表單欄位 shortcode。
在特定情況下,如果公開表單啟用了這個可選的 PHP-after-submission 動作,並且把攻擊者可控制的欄位 shortcode 放進雙引號 PHP 字串中,訪客送出的原始欄位值會在 eval() 前被替換進 PHP,導致未登入攻擊者可能執行遠端程式碼。
該做什麼
如果你有使用 Joomla + Balbooa Forms,請升級 Balbooa Forms 到 2.4.3.4 或更新版本。
同時檢查公開表單是否使用「送出後執行 PHP」功能;若不必要,應停用。若有使用,請檢查是否把表單欄位 shortcode 插入 PHP 字串中,特別是攻擊者可填寫的欄位。
CVE-2026-104070(嚴重度 CVSS 9.8)
影響
這個漏洞影響 SPIP 的 Crayons plugin 3.5.0 之前版本。Crayons plugin 在 crayons_store.php 中缺少正確授權檢查,未登入攻擊者可以透過省略 secu_ 防偽參數,修改任意可編輯物件欄位。
根據描述,攻擊者可以串接這個問題寫入惡意 .html skeleton 檔案、讀取包含網站 secret 的敏感設定檔,並偽造簽章 ajax context 來執行上傳的 skeleton,最終以 web server 使用者身分執行任意 PHP 程式碼。
該做什麼
如果你的網站使用 SPIP 並安裝 Crayons plugin,請升級 Crayons plugin 到 3.5.0 或更新版本。
在完成升級前,應避免讓未受信任的使用者接觸可編輯欄位功能,並檢查網站是否存在異常的 .html skeleton 檔案或可疑變更。
資料來源:NVD
推薦閱讀
資安快訊:今日重要 CVE(2026-10-01)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-1009、CVE-2025-1016、CVE-2025-1017、CVE-2025-1020、CVE-2025-9187、CVE-2025-58371、CVE-2025-40690、CVE-2025-11717
資安快訊:今日重要 CVE(2026-10-02)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-102427
資安快訊:今日重要 CVE(2026-10-03)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-77987、CVE-2026-102489、CVE-2026-102490、CVE-2026-97637、CVE-2026-82041
資安快訊:今日重要 CVE(2026-10-06)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-14321、CVE-2025-14324、CVE-2025-14326、CVE-2025-14330、CVE-2025-66203、CVE-2025-54322、CVE-2025-69201
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...