🔴 《严重安全漏洞:CVE-2026-61948》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-61948 是一个存在于 WordPress 插件 WPDM – Premium Packages(版本 ≤ 6.2.0)中的 未认证 SQL 注入(Unauthenticated SQL Injection) 漏洞。该漏洞属于 CWE-89(SQL注入) 分类,攻击者无需任何身份认证即可利用此漏洞。

该漏洞的根本原因在于插件在处理用户输入时,未对输入数据进行充分的过滤和转义,导致攻击者可以通过构造恶意的 HTTP 请求,将恶意 SQL 语句注入到后端数据库查询中。由于漏洞触发点位于未认证的接口,任何能够访问目标网站的用户(包括匿名用户)都可以尝试利用。

影响范围

  • 受影响软件:WPDM – Premium Packages 插件(WordPress 平台)
  • 受影响版本:版本号 ≤ 6.2.0(包括 6.2.0 版本本身)
  • 不受影响版本:6.2.0 之后的版本(如果已发布修复补丁)

风险分析

根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L,该漏洞的严重性评级为 高危(Critical),具体风险分析如下:

  1. 攻击复杂度低(Attack Complexity: Low):攻击者无需特殊权限或复杂的攻击环境,仅需发送精心构造的 HTTP 请求即可触发漏洞。
  2. 无需认证(Privileges Required: None):攻击者不需要登录 WordPress 后台或拥有任何用户账户,完全匿名即可发起攻击。
  3. 影响范围变更(Scope: Changed):漏洞利用可能突破插件本身的权限限制,影响 WordPress 数据库中的其他数据表,甚至可能影响服务器上其他应用的数据。
  4. 机密性影响高(Confidentiality: High):成功利用该漏洞后,攻击者可以读取数据库中的敏感信息,例如:
    • WordPress 用户表(wp_users)中的用户名、密码哈希(hash)、邮箱等
    • 插件存储的付费文件下载链接、用户订单信息、支付记录等
    • 其他 WordPress 表(如 wp_optionswp_posts)中的配置数据或隐私内容
  5. 完整性影响无(Integrity: None):该漏洞主要影响数据读取,不直接支持修改或删除数据库内容。
  6. 可用性影响低(Availability: Low):攻击者可能通过构造复杂的 SQL 查询导致数据库负载过高,间接影响网站正常响应,但通常不会直接导致服务完全中断。

可能的攻击后果

  • 数据泄露:攻击者可以批量导出 WordPress 用户凭据(密码哈希),进而尝试破解管理员密码,实现完全接管网站。
  • 权限提升:通过获取管理员会话或密码,攻击者可以上传恶意插件、修改网站内容、植入后门。
  • 供应链风险:如果该网站用于分发付费数字产品(如软件、电子书),攻击者可能窃取所有产品的下载链接,造成商业损失。

建议:所有使用 WPDM – Premium Packages 插件且版本 ≤ 6.2.0 的网站管理员,应立即升级到最新版本(或至少升级到 6.2.0 以上版本),并检查服务器日志中是否存在可疑的 SQL 注入尝试记录。


🔍 技术细节

字段
CVE ID CVE-2026-61948
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
CWE 分类 CWE-89
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接