🔴 严重 | CVE-2026-61949 — Unauthenticated SQL Injection in Bookly <= 27.7 ve...
🔴 《严重安全漏洞:CVE-2026-61949》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-61949 是一个存在于 Bookly 插件(一个用于 WordPress 的预约预订工具)中的 未认证 SQL 注入(Unauthenticated SQL Injection) 漏洞。该漏洞属于 CWE-89(SQL 注入) 分类。
攻击者可以在 无需任何身份验证 的情况下,通过向受影响的端点发送特制的恶意请求,将恶意的 SQL 语句注入到数据库查询中。由于该漏洞影响的是未认证的请求,因此任何能够访问目标网站的用户(包括匿名访客)都可以尝试利用此漏洞。
影响范围
- 受影响软件:WordPress 插件 Bookly(全称:Bookly Responsive Appointment Booking Tool)
- 受影响版本:<= 27.7(即 27.7 版本及所有更早版本)
- 修复版本:建议升级至 27.7 之后的版本(具体修复版本请参考官方更新日志)
风险分析
根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L),该漏洞具有以下风险特征:
- 攻击途径(AV:N):远程网络攻击,无需物理接触。
- 攻击复杂度(AC:L):低复杂度,攻击者无需特殊条件或专业知识即可利用。
- 权限要求(PR:N):无需任何权限,未认证用户即可触发。
- 用户交互(UI:N):无需用户交互,攻击者可自动完成攻击。
- 影响范围(S:C):已变更(Changed),意味着漏洞可能影响超出原始安全权限范围之外的资源,例如从应用层渗透到数据库层。
- 机密性影响(C:H):高。成功利用后,攻击者可以读取数据库中的任意数据,包括用户凭据、预约记录、个人隐私信息(PII)以及 WordPress 配置信息(如数据库密码)。
- 完整性影响(I:N):无直接影响(但 SQL 注入通常可被用于篡改数据,此处评分仅反映基础评估)。
- 可用性影响(A:L):低。攻击者可能通过恶意查询导致数据库负载过高或执行耗时操作,造成部分服务响应缓慢或短暂不可用。
攻击后果:
- 数据泄露:攻击者可以导出整个 WordPress 数据库,窃取所有用户的电子邮件、密码哈希、预约详情及支付记录。
- 权限提升:通过读取管理员会话或密码哈希,攻击者可能进一步获取网站后台管理权限。
- 横向移动:如果数据库服务器与其他系统共享凭证,攻击者可能利用泄露的数据库凭据攻击其他内部系统。
- 服务降级:通过构造复杂的 SQL 查询,可能导致数据库资源耗尽,影响网站正常预约功能。
总结:这是一个 高危 漏洞,由于无需认证且利用难度低,建议所有使用 Bookly 插件且版本低于或等于 27.7 的站点 立即升级 至最新版本,并检查数据库日志是否存在异常查询记录。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61949 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |
🔗 参考链接
💬 评论