🔴 严重 | CVE-2026-59550 — Unauthenticated SQL Injection in AWP Classifieds <...
🔴 《严重安全漏洞:CVE-2026-59550》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-27
漏洞简介
该漏洞(CVE-2026-59550)存在于 AWP Classifieds 插件中,版本 4.4.7 及以下。漏洞类型为 SQL 注入(SQL Injection),对应 CWE 分类为 CWE-89(SQL 命令中特殊元素的不当转义)。攻击者可以在未经过身份验证(Unauthenticated) 的情况下,通过构造恶意输入,向后端数据库发送任意 SQL 查询语句,从而实现对数据库的未授权访问与操作。
影响范围
- 受影响软件:WordPress 插件 AWP Classifieds
- 受影响版本:版本号 ≤ 4.4.7
- 利用条件:无需登录,攻击者可直接通过网络远程发起攻击(AV:N / PR:N / UI:N)
- CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
该向量表明攻击复杂度低,无需用户交互,且影响范围已波及到其他组件(Scope Changed),主要威胁是机密性(Confidentiality) 受到严重破坏,同时可能造成可用性(Availability) 的轻微影响。
风险分析
数据泄露风险
由于攻击者能够执行任意 SQL 语句,可以读取数据库中存储的敏感信息,包括但不限于 WordPress 用户表(如用户名、密码哈希、电子邮件)、插件配置数据、分类广告内容以及可能存在的其他业务数据。机密性影响被评定为 高(High)。数据篡改与持久化攻击
虽然该漏洞的完整性影响(Integrity)在 CVSS 中被标记为“无(None)”,但 SQL 注入攻击通常可以进一步用于插入、修改或删除数据。攻击者可能通过注入创建后门管理员账户、修改广告内容或植入恶意脚本,从而为后续攻击(如权限提升、跨站脚本攻击)铺路。可用性影响
可用性影响被评定为 低(Low),意味着攻击者可能通过大量消耗数据库资源或执行破坏性查询(如 DROP 表)导致服务中断,但并非该漏洞的主要攻击目标。攻击场景
攻击者只需向插件暴露的未授权接口发送特制 HTTP 请求(例如通过 URL 参数或 POST 数据),即可触发 SQL 注入。由于无需认证,该漏洞可被大规模自动化扫描工具利用,对运行受影响版本的 WordPress 站点构成直接威胁。
建议:立即将 AWP Classifieds 插件升级至 4.4.7 以上版本,并检查服务器日志中是否存在可疑的 SQL 查询模式。同时,建议对数据库进行安全审计,确认是否存在未授权的数据访问或修改痕迹。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59550 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |