文章总结: 该文档为CNVD发布的2026年9月14日至20日产品安全漏洞周报,汇总境外及境内厂商共10个高危漏洞,涉及WordPress插件SQL注入与XSS、GoogleChrome授权缺陷、IvantiITSM任意代码执行、IBMWebSphere权限提升、华为HarmonyOS权限控制、Tenda及TOTOLINK路由器缓冲区溢出等,建议相关用户尽快关注官方补丁并升级加固。
综合评分: 82
文章分类: 漏洞预警,漏洞分析,WEB安全,IoT安全
上周关注度较高的产品安全漏洞(20260914-20260920)
原创
CNVD
CNVD
CNVD漏洞平台
2026年9月21日 18:11
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、境外厂商产品漏洞
1、WordPress Suggestion Engine for WooCommerce plugin SQL注入漏洞
WordPress Suggestion Engine for WooCommerce plugin是WooCommerce的一个扩展插件。WordPress Suggestion Engine for WooCommerce plugin存在SQL注入漏洞,该漏洞源于应用缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36562
2、WordPress Stripe Payments plugin跨站脚本漏洞
WordPress Stripe Payments plugin是让WordPress网站接入Stripe支付网关、用来在线收款的插件。WordPress Stripe Payments plugin存在跨站脚本漏洞,该漏洞源于应用对用户提供的数据缺乏有效过滤与转义,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36560
3、Google Chrome缺少授权漏洞(CNVD-2026-37834)
Google Chrome是谷歌公司开发的免费网页浏览器。Google Chrome存在缺少授权漏洞,该漏洞源于Actor组件中存在不当的授权,攻击者可利用该漏洞通过特制HTML页面获取敏感信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37834
4、Ivanti Neurons for ITSM缺失授权漏洞(CNVD-2026-37876)
Ivanti Neurons for ITSM是Ivanti公司推出的现代化IT服务管理(ITSM)软件。Ivanti Neurons for ITSM存在缺失授权漏洞,该漏洞源于未能正确处理访问权限验证,攻击者可利用该漏洞在服务器上执行任意代码。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37876
5、IBM WebSphere Application Server权限提升漏洞
IBM WebSphere Application Server是IBM推出的企业级Java应用程序服务器。IBM WebSphere Application Server存在权限提升漏洞,该漏洞源于管理控制台中存在的访问控制缺陷。攻击者可利用该漏洞在管理控制台中进行未授权操作,导致权限提升,并可能完全控制服务器。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36576
二、境内厂商产品漏洞
1、Huawei HarmonyOS权限控制漏洞(CNVD-2026-37868)
Huawei HarmonyOS是华为自主研发的面向全场景的分布式操作系统。Huawei HarmonyOS存在权限控制漏洞,该漏洞源于事件通知模块存在权限控制漏洞,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37868
2、Tenda AC9栈缓冲区溢出漏洞
Tenda AC9是腾达(Tenda)在2016年推出的一款家用双频千兆无线路由器。Tenda AC9存在栈缓冲区溢出漏洞,该漏洞源于/goform/WizardHandle中的decodePwd函数对WANS参数未能正确处理,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37073
3、Tenda F456栈缓冲区溢出漏洞
Tenda F456是腾达(Tenda)推出的一款SOHO无线路由器。Tenda F456存在栈缓冲区溢出漏洞,该漏洞源于/goform/webtypelibrary文件中的formwebtypelibrary函数未能正确处理menufacturer/Go参数,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37069
4、Tenda F456缓冲区溢出漏洞
Tenda F456是腾达(Tenda)推出的一款SOHO无线路由器。Tenda F456存在缓冲区溢出漏洞,该漏洞源于/goform/L7Im文件中frmL7ImForm函数未能正确验证page参数长度,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36737
5、TOTOLINK NR1800X栈缓冲区溢出漏洞
TOTOLINK NR1800X是吉翁电子(TOTOLINK)推出的一款5GNR室内Wi-Fi和SIPCPE。TOTOLINK NR1800X存在栈缓冲区溢出漏洞,该漏洞源于路由器固件在处理上传配置请求时对用户输入的长度校验不当,导致栈缓冲区溢出。攻击者可利用该漏洞远程发送特制请求,造成设备崩溃或代码执行。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37299
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CNVD漏洞平台 CNVD
CNVD《上周关注度较高的产品安全漏洞(20260914-20260920)》