🔴 严重 | CVE-2026-59549 — Unauthenticated SQL Injection in rtMedia for WordP...
🔴 《严重安全漏洞:CVE-2026-59549》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-27
漏洞简介
该漏洞(CVE-2026-59549)存在于 rtMedia for WordPress, BuddyPress and bbPress 插件中,影响版本为 4.7.10 及以下。漏洞类型为 SQL 注入(SQL Injection),对应 CWE 分类为 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。
该漏洞允许 未经身份验证的攻击者(Unauthenticated) 通过构造恶意输入,向数据库发送特制的 SQL 查询语句,从而实现对数据库的未授权访问或操作。由于攻击者无需登录即可触发漏洞,且攻击复杂度较低(Attack Complexity: Low),无需用户交互(User Interaction: None),因此具有较高的可利用性。
影响范围
- 受影响软件:rtMedia for WordPress, BuddyPress and bbPress 插件
- 受影响版本:版本号 4.7.10 及以下(包括 4.7.10)
- CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- 攻击途径:网络(Network)
- 攻击复杂度:低(Low)
- 所需权限:无(None)
- 用户交互:无(None)
- 影响范围:已变更(Changed),即漏洞可能影响超出原始安全域的资源
- 机密性影响:高(High)
- 完整性影响:无(None)
- 可用性影响:低(Low)
风险分析
数据泄露风险:由于漏洞允许未授权访问数据库,攻击者可能通过 SQL 注入获取 WordPress 站点中的敏感数据,包括但不限于用户凭据(用户名、密码哈希)、个人隐私信息、站点配置数据等。机密性影响被评估为“高(High)”,表明数据泄露的潜在危害严重。
可用性影响:虽然完整性影响为“无(None)”,但可用性影响被评估为“低(Low)”。攻击者可能通过注入特定 SQL 语句(如
DROP TABLE或大量消耗资源的查询)导致数据库服务异常,进而影响网站的正常访问或功能。攻击场景:由于无需身份验证,攻击者只需向存在漏洞的 WordPress 站点发送特制的 HTTP 请求(例如通过 URL 参数或 POST 数据),即可触发 SQL 注入。结合 CVSS 评分中的“影响范围已变更(Changed)”,意味着攻击者可能利用该漏洞访问本不应被 Web 应用层访问的数据库资源,甚至可能进一步利用数据库权限执行更高级的攻击(如提权或横向移动)。
修复建议:建议立即将 rtMedia for WordPress, BuddyPress and bbPress 插件升级至 4.7.10 以上版本,以消除该 SQL 注入漏洞。同时,建议对站点进行安全审计,检查是否存在已被利用的痕迹(如异常数据库查询日志、非授权数据访问记录等)。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59549 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |