🔴 严重 | CVE-2026-61950 — Unauthenticated SQL Injection in TrueBooker <= 1.2...
🔴 《严重安全漏洞:CVE-2026-61950》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-61950 是一个存在于 WordPress 插件 TrueBooker(预约预订插件)中的 SQL 注入(SQL Injection) 漏洞,对应 CWE 分类为 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。该漏洞影响 TrueBooker 插件的 1.2.3 及更早版本。
攻击者可以在 未经身份验证(Unauthenticated) 的情况下,通过构造恶意的 SQL 查询语句,向插件后端数据库发送恶意请求。由于插件对用户输入的数据缺乏充分的过滤与转义,攻击者能够利用该漏洞执行任意 SQL 命令,从而窃取、篡改或删除数据库中的敏感信息。
影响范围
- 受影响软件:WordPress 插件 TrueBooker(预约预订系统)
- 受影响版本:版本 1.2.3 及以下(包括 1.2.3)
- 攻击条件:无需任何身份验证(Unauthenticated),无需用户交互(UI:N),攻击复杂度低(AC:L),且攻击路径为网络远程(AV:N)
- CVSS 评分:根据 CVSS:3.1 向量,该漏洞的评分较高,主要影响为 机密性(Confidentiality)高,可用性(Availability)低,且影响范围波及整个系统(Scope: Changed,即漏洞利用可能影响其他组件)
风险分析
数据泄露风险:攻击者可通过 SQL 注入直接读取 WordPress 数据库中的敏感数据,包括但不限于:
- 用户账号与密码哈希(可进一步尝试破解或用于登录)
- 预约记录、客户个人信息(如姓名、邮箱、电话等)
- 网站配置信息、密钥等
数据篡改与破坏:虽然该漏洞的可用性影响被评估为“低”,但攻击者仍有可能通过注入
UPDATE或DELETE语句修改或删除数据库内容,导致预约系统数据混乱或丢失。权限提升与横向移动:由于无需身份验证即可触发,攻击者可以批量扫描互联网上运行 TrueBooker 插件的 WordPress 站点,一旦成功注入,可能进一步利用数据库中的管理员凭证或会话信息,获取网站后台控制权限,甚至通过 WordPress 后台上传恶意文件,实现远程代码执行(RCE)。
影响范围广泛:该漏洞的 CVSS 范围(Scope)为“已改变(Changed)”,意味着漏洞利用不仅影响插件本身,还可能波及 WordPress 核心及其他插件,例如通过读取
wp_options表获取站点密钥,进而伪造身份或绕过安全限制。
总结:CVE-2026-61950 是一个高危的未授权 SQL 注入漏洞,攻击者无需任何权限即可远程利用,对网站数据的机密性构成严重威胁。建议所有使用 TrueBooker 插件的用户立即升级至 1.2.3 以上版本,或暂时禁用该插件直至官方发布安全补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61950 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |