🔴 《严重安全漏洞:CVE-2026-61950》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-61950 是一个存在于 WordPress 插件 TrueBooker(预约预订插件)中的 SQL 注入(SQL Injection) 漏洞,对应 CWE 分类为 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。该漏洞影响 TrueBooker 插件的 1.2.3 及更早版本

攻击者可以在 未经身份验证(Unauthenticated) 的情况下,通过构造恶意的 SQL 查询语句,向插件后端数据库发送恶意请求。由于插件对用户输入的数据缺乏充分的过滤与转义,攻击者能够利用该漏洞执行任意 SQL 命令,从而窃取、篡改或删除数据库中的敏感信息。

影响范围

  • 受影响软件:WordPress 插件 TrueBooker(预约预订系统)
  • 受影响版本:版本 1.2.3 及以下(包括 1.2.3)
  • 攻击条件:无需任何身份验证(Unauthenticated),无需用户交互(UI:N),攻击复杂度低(AC:L),且攻击路径为网络远程(AV:N)
  • CVSS 评分:根据 CVSS:3.1 向量,该漏洞的评分较高,主要影响为 机密性(Confidentiality)高可用性(Availability)低,且影响范围波及整个系统(Scope: Changed,即漏洞利用可能影响其他组件)

风险分析

  1. 数据泄露风险:攻击者可通过 SQL 注入直接读取 WordPress 数据库中的敏感数据,包括但不限于:

    • 用户账号与密码哈希(可进一步尝试破解或用于登录)
    • 预约记录、客户个人信息(如姓名、邮箱、电话等)
    • 网站配置信息、密钥等
  2. 数据篡改与破坏:虽然该漏洞的可用性影响被评估为“低”,但攻击者仍有可能通过注入 UPDATEDELETE 语句修改或删除数据库内容,导致预约系统数据混乱或丢失。

  3. 权限提升与横向移动:由于无需身份验证即可触发,攻击者可以批量扫描互联网上运行 TrueBooker 插件的 WordPress 站点,一旦成功注入,可能进一步利用数据库中的管理员凭证或会话信息,获取网站后台控制权限,甚至通过 WordPress 后台上传恶意文件,实现远程代码执行(RCE)。

  4. 影响范围广泛:该漏洞的 CVSS 范围(Scope)为“已改变(Changed)”,意味着漏洞利用不仅影响插件本身,还可能波及 WordPress 核心及其他插件,例如通过读取 wp_options 表获取站点密钥,进而伪造身份或绕过安全限制。

总结:CVE-2026-61950 是一个高危的未授权 SQL 注入漏洞,攻击者无需任何权限即可远程利用,对网站数据的机密性构成严重威胁。建议所有使用 TrueBooker 插件的用户立即升级至 1.2.3 以上版本,或暂时禁用该插件直至官方发布安全补丁。


🔍 技术细节

字段
CVE ID CVE-2026-61950
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
CWE 分类 CWE-89
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接