🔴 《严重安全漏洞:CVE-2026-59533》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-59533)存在于 WordPress 插件 Relevanssi Light 中,版本 1.2.2 及以下。该插件是一个轻量级搜索增强工具,用于改进 WordPress 站点的搜索功能。

漏洞类型为 SQL 注入(SQL Injection),对应 CWE-89 分类。攻击者可以在 未经过身份验证(Unauthenticated) 的情况下,通过构造恶意输入,向数据库发送任意 SQL 查询语句。由于插件在处理用户输入时未进行充分的过滤和转义,导致攻击者能够绕过正常的数据查询逻辑。

影响范围

  • 受影响软件:WordPress 插件 Relevanssi Light
  • 受影响版本:<= 1.2.2(包括 1.2.2 版本本身)
  • 利用条件:无需用户登录,攻击者可直接通过网络远程发起攻击(攻击向量 AV:N)
  • 攻击复杂度:低(AC:L),无需特殊权限或复杂环境配置
  • 用户交互:不需要(UI:N)

风险分析

根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L,该漏洞的严重性评级为 高危,具体风险如下:

  1. 机密性影响(C:H):攻击者可以利用 SQL 注入漏洞读取数据库中的敏感信息,例如用户密码哈希、电子邮件地址、会话令牌、文章内容等。由于攻击者可以构造任意 SQL 查询,甚至可能通过 UNION 或盲注技术枚举整个数据库结构,导致数据泄露。

  2. 完整性影响(I:N):该漏洞当前被评估为对数据完整性无直接影响(I:N),即攻击者无法直接修改或删除数据库中的数据。但需注意,某些 SQL 注入变种(如堆叠查询)可能允许执行 UPDATEDELETE 语句,实际风险取决于数据库配置和插件实现细节。

  3. 可用性影响(A:L):攻击者可能通过构造消耗资源的查询(如笛卡尔积连接、大量数据导出)导致数据库负载过高,从而造成网站响应缓慢或服务中断(低可用性影响)。

  4. 影响范围(S:C):由于漏洞存在于插件层面,且 WordPress 数据库通常存储整个站点的核心数据,因此一旦被利用,攻击者可能获取到 跨组件(Scope Changed) 的敏感信息,影响范围不限于插件本身,而是整个 WordPress 站点。

总结:该漏洞允许未授权攻击者远程读取数据库中的敏感数据,可能导致用户隐私泄露、账号被盗、网站内容被非法获取等严重后果。尽管当前评估为无法直接篡改数据,但结合其他漏洞或配置缺陷,仍可能升级为更严重的攻击。建议立即升级 Relevanssi Light 插件至 1.2.2 以上版本。


🔍 技术细节

字段
CVE ID CVE-2026-59533
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
CWE 分类 CWE-89
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接