🔴 《严重安全漏洞:CVE-2026-59549》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-59549)存在于 rtMedia for WordPress, BuddyPress and bbPress 插件中,影响版本为 4.7.10 及以下。漏洞类型为 SQL 注入(SQL Injection),对应 CWE 分类为 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。

该漏洞允许 未经身份验证的攻击者(Unauthenticated) 通过构造恶意输入,向数据库发送特制的 SQL 查询语句,从而实现对数据库的未授权访问或操作。由于攻击者无需登录即可触发漏洞,且攻击复杂度较低(Attack Complexity: Low),无需用户交互(User Interaction: None),因此具有较高的可利用性。

影响范围

  • 受影响软件:rtMedia for WordPress, BuddyPress and bbPress 插件
  • 受影响版本:版本号 4.7.10 及以下(包括 4.7.10)
  • CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
    • 攻击途径:网络(Network)
    • 攻击复杂度:低(Low)
    • 所需权限:无(None)
    • 用户交互:无(None)
    • 影响范围:已变更(Changed),即漏洞可能影响超出原始安全域的资源
    • 机密性影响:高(High)
    • 完整性影响:无(None)
    • 可用性影响:低(Low)

风险分析

  1. 数据泄露风险:由于漏洞允许未授权访问数据库,攻击者可能通过 SQL 注入获取 WordPress 站点中的敏感数据,包括但不限于用户凭据(用户名、密码哈希)、个人隐私信息、站点配置数据等。机密性影响被评估为“高(High)”,表明数据泄露的潜在危害严重。

  2. 可用性影响:虽然完整性影响为“无(None)”,但可用性影响被评估为“低(Low)”。攻击者可能通过注入特定 SQL 语句(如 DROP TABLE 或大量消耗资源的查询)导致数据库服务异常,进而影响网站的正常访问或功能。

  3. 攻击场景:由于无需身份验证,攻击者只需向存在漏洞的 WordPress 站点发送特制的 HTTP 请求(例如通过 URL 参数或 POST 数据),即可触发 SQL 注入。结合 CVSS 评分中的“影响范围已变更(Changed)”,意味着攻击者可能利用该漏洞访问本不应被 Web 应用层访问的数据库资源,甚至可能进一步利用数据库权限执行更高级的攻击(如提权或横向移动)。

  4. 修复建议:建议立即将 rtMedia for WordPress, BuddyPress and bbPress 插件升级至 4.7.10 以上版本,以消除该 SQL 注入漏洞。同时,建议对站点进行安全审计,检查是否存在已被利用的痕迹(如异常数据库查询日志、非授权数据访问记录等)。


🔍 技术细节

字段
CVE ID CVE-2026-59549
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
CWE 分类 CWE-89
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接