赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Sneeit Framework 远程代码执行漏洞(CVE-2025-6389)

北京赛克艾威科技有限公司

2025-11-25

Sneeit Framework是一款专为WordPress开发的主题框架插件,主要用于构建响应式杂志类网站,提供文章分页、主题选项管理等功能模块。该插件被广泛应用于各类新闻门户和内容管理系统中,帮助开发者快速搭建专业的新闻杂志网站,支持丰富的主题定制选项和多种内容展示布局。该漏洞影响8.3及之前所有版本。由于sneeit\_articles\_pagination\_callback\(\)函数未对用户输入参数进行充分验证和过滤,直接将用户提供的回调函数名称传递给call\_user\_func\(\)执行,导致攻击者可通过构造恶意请求执行任意PHP代码。未经身份验证的远程攻击者能够利用此漏洞在服务器上执行任意命令,进而完全控制Web服务器并创建后门或管理员账户。

Advanced Custom Fields: Extended 远程代码执行漏洞(CVE-2025-13486)

北京赛克艾威科技有限公司

2025-12-03

Advanced Custom Fields: Extended是一款专为WordPress平台开发的插件,用于扩展Advanced Custom Fields\(ACF\)插件的核心功能,提供更灵活的自定义字段管理、前端表单构建和动态内容展示能力,广泛应用于企业网站和内容管理系统中。该插件在0.9.0.5至0.9.1.1版本中存在安全缺陷,prepare\_form\(\)函数未对用户输入进行充分验证和过滤,直接将可控参数传递给call\_user\_func\_array\(\)函数执行。攻击者可通过构造恶意请求向该函数注入任意PHP回调函数和参数,从而在服务器上执行任意代码。成功利用此漏洞可能导致服务器完全被控制,包括植入后门程序、窃取敏感数据或创建高权限管理员账户。

Simple File List 远程代码执行漏洞(CVE-2025-34085)

北京赛克艾威科技有限公司

2025-07-09

Simple File List是一款面向WordPress网站的内容管理插件,主要用于在前端页面展示可下载文件列表并允许访客上传文件,广泛应用于企业文档库、教育资源共享和客户文件收集等场景。该插件在4.2.3及之前版本中由于文件上传功能缺乏充分的安全验证,攻击者可以上传包含恶意代码的文件到服务器。通过访问上传的恶意文件,攻击者能够在目标服务器上执行任意代码,从而完全控制受影响的网站。

FFmpeg MagicYUV 解码器堆缓冲区越界写入漏洞(CVE-2026-8461)

北京赛克艾威科技有限公司

2026-06-18

FFmpeg 是一款开源跨平台多媒体处理框架,集成编码、解码、转码、媒体流处理等全套音视频能力,libavcodec 是其核心编解码库,内置数百种音视频编解码器。该工具无平台限制,Windows、Linux、macOS、嵌入式设备均广泛部署,几乎所有视频播放器、媒体服务器、云转码服务、AI 多模态推理框架均将其作为底层依赖。MagicYUV 是一款无损专业视频编码,FFmpeg 默认编译启用该解码器,支持 AVI、MKV、MOV 三种主流封装格式解析,用于处理高清剪辑素材。大量 Linux 桌面环境依靠 FFmpeg 生成视频缩略图,媒体服务会自动扫描目录、提取视频元数据,无需用户主动播放文件即可触发解码流程。 该漏洞源于解码器在处理特定格式的 MagicYUV 视频流时,对色度平面(Chroma Plane)的切片高度计算存在缺陷,导致写入的数据超出了为色度平面分配的堆缓冲区边界。攻击者可利用该漏洞,通过构造恶意的 AVI/MKV/MOV 格式媒体文件,触发堆缓冲区越界写入,覆盖相邻堆内存中的 AVBuffer 结构体,劫持函数指针实现任意命令执行,或直接导致拒绝服务。

Squid 越界读取漏洞(CVE-2026-47729)

北京赛克艾威科技有限公司

2026-06-15

该漏洞仅影响编译时添加\-\-enable\-cache\-digests选项的 Squid 实例,恶意服务器向代理发送精心构造的 cache\_digests 响应报文,即可触发堆缓冲区溢出。攻击者利用该漏洞可造成代理服务崩溃,严重时可执行任意代码,完全控制代理服务器。