🔴 严重 | CVE-2026-61948 — Unauthenticated SQL Injection in WPDM – Premium Pa...
🔴 《严重安全漏洞:CVE-2026-61948》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-61948 是一个存在于 WordPress 插件 WPDM – Premium Packages(版本 ≤ 6.2.0)中的 未认证 SQL 注入(Unauthenticated SQL Injection) 漏洞。该漏洞属于 CWE-89(SQL注入) 分类,攻击者无需任何身份认证即可利用此漏洞。
该漏洞的根本原因在于插件在处理用户输入时,未对输入数据进行充分的过滤和转义,导致攻击者可以通过构造恶意的 HTTP 请求,将恶意 SQL 语句注入到后端数据库查询中。由于漏洞触发点位于未认证的接口,任何能够访问目标网站的用户(包括匿名用户)都可以尝试利用。
影响范围
- 受影响软件:WPDM – Premium Packages 插件(WordPress 平台)
- 受影响版本:版本号 ≤ 6.2.0(包括 6.2.0 版本本身)
- 不受影响版本:6.2.0 之后的版本(如果已发布修复补丁)
风险分析
根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L,该漏洞的严重性评级为 高危(Critical),具体风险分析如下:
- 攻击复杂度低(Attack Complexity: Low):攻击者无需特殊权限或复杂的攻击环境,仅需发送精心构造的 HTTP 请求即可触发漏洞。
- 无需认证(Privileges Required: None):攻击者不需要登录 WordPress 后台或拥有任何用户账户,完全匿名即可发起攻击。
- 影响范围变更(Scope: Changed):漏洞利用可能突破插件本身的权限限制,影响 WordPress 数据库中的其他数据表,甚至可能影响服务器上其他应用的数据。
- 机密性影响高(Confidentiality: High):成功利用该漏洞后,攻击者可以读取数据库中的敏感信息,例如:
- WordPress 用户表(
wp_users)中的用户名、密码哈希(hash)、邮箱等 - 插件存储的付费文件下载链接、用户订单信息、支付记录等
- 其他 WordPress 表(如
wp_options、wp_posts)中的配置数据或隐私内容
- WordPress 用户表(
- 完整性影响无(Integrity: None):该漏洞主要影响数据读取,不直接支持修改或删除数据库内容。
- 可用性影响低(Availability: Low):攻击者可能通过构造复杂的 SQL 查询导致数据库负载过高,间接影响网站正常响应,但通常不会直接导致服务完全中断。
可能的攻击后果:
- 数据泄露:攻击者可以批量导出 WordPress 用户凭据(密码哈希),进而尝试破解管理员密码,实现完全接管网站。
- 权限提升:通过获取管理员会话或密码,攻击者可以上传恶意插件、修改网站内容、植入后门。
- 供应链风险:如果该网站用于分发付费数字产品(如软件、电子书),攻击者可能窃取所有产品的下载链接,造成商业损失。
建议:所有使用 WPDM – Premium Packages 插件且版本 ≤ 6.2.0 的网站管理员,应立即升级到最新版本(或至少升级到 6.2.0 以上版本),并检查服务器日志中是否存在可疑的 SQL 注入尝试记录。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61948 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |
🔗 参考链接
💬 评论