🔴 《严重安全漏洞:CVE-2026-59550》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-59550)存在于 AWP Classifieds 插件中,版本 4.4.7 及以下。漏洞类型为 SQL 注入(SQL Injection),对应 CWE 分类为 CWE-89(SQL 命令中特殊元素的不当转义)。攻击者可以在未经过身份验证(Unauthenticated) 的情况下,通过构造恶意输入,向后端数据库发送任意 SQL 查询语句,从而实现对数据库的未授权访问与操作。

影响范围

  • 受影响软件:WordPress 插件 AWP Classifieds
  • 受影响版本:版本号 ≤ 4.4.7
  • 利用条件:无需登录,攻击者可直接通过网络远程发起攻击(AV:N / PR:N / UI:N)
  • CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
    该向量表明攻击复杂度低,无需用户交互,且影响范围已波及到其他组件(Scope Changed),主要威胁是机密性(Confidentiality) 受到严重破坏,同时可能造成可用性(Availability) 的轻微影响。

风险分析

  1. 数据泄露风险
    由于攻击者能够执行任意 SQL 语句,可以读取数据库中存储的敏感信息,包括但不限于 WordPress 用户表(如用户名、密码哈希、电子邮件)、插件配置数据、分类广告内容以及可能存在的其他业务数据。机密性影响被评定为 高(High)

  2. 数据篡改与持久化攻击
    虽然该漏洞的完整性影响(Integrity)在 CVSS 中被标记为“无(None)”,但 SQL 注入攻击通常可以进一步用于插入、修改或删除数据。攻击者可能通过注入创建后门管理员账户、修改广告内容或植入恶意脚本,从而为后续攻击(如权限提升、跨站脚本攻击)铺路。

  3. 可用性影响
    可用性影响被评定为 低(Low),意味着攻击者可能通过大量消耗数据库资源或执行破坏性查询(如 DROP 表)导致服务中断,但并非该漏洞的主要攻击目标。

  4. 攻击场景
    攻击者只需向插件暴露的未授权接口发送特制 HTTP 请求(例如通过 URL 参数或 POST 数据),即可触发 SQL 注入。由于无需认证,该漏洞可被大规模自动化扫描工具利用,对运行受影响版本的 WordPress 站点构成直接威胁。

建议:立即将 AWP Classifieds 插件升级至 4.4.7 以上版本,并检查服务器日志中是否存在可疑的 SQL 查询模式。同时,建议对数据库进行安全审计,确认是否存在未授权的数据访问或修改痕迹。


🔍 技术细节

字段
CVE ID CVE-2026-59550
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
CWE 分类 CWE-89
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接