🟠 《高危安全漏洞:CVE-2026-13395》

CVSS 评分: 高危(8.6)  状态: Deferred  发布时间: 2026-07-30


漏洞简介

CVE-2026-13395 涉及 WordPress 插件 "Online Scheduling and Appointment Booking System"(在线日程安排与预约预订系统)中的一个 SQL 注入(SQL injection)漏洞。该漏洞属于 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。

具体来说,该插件在版本 27.8 之前,处理来自未认证前端的预约请求时,未能对用户提供的参数进行充分的清理(sanitize)或正确的类型转换(properly cast)。该参数随后被直接用于 SQL 查询中,导致未认证的攻击者能够执行 SQL 注入攻击。通过该漏洞,攻击者可以从数据库中提取敏感数据,例如用户密码的哈希值(password hashes)。

影响范围

  • 受影响软件:WordPress 插件 "Online Scheduling and Appointment Booking System"
  • 受影响版本:所有低于 27.8 的版本
  • 利用条件:无需认证(unauthenticated),攻击者可直接从前端发起请求
  • 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)

风险分析

根据 CVSS 3.1 评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N),该漏洞的严重性较高,具体风险如下:

  • 机密性影响:高(C:H)。攻击者能够通过 SQL 注入读取数据库中的敏感信息,包括但不限于用户密码哈希值、个人数据、预约记录等。密码哈希值一旦泄露,可能被进一步破解,导致账户被接管。
  • 完整性影响:无(I:N)。该漏洞目前仅被证实可用于数据读取,未发现可直接修改或删除数据的能力。
  • 可用性影响:无(A:N)。该漏洞不会直接导致服务中断或拒绝服务。
  • 影响范围变化:已发生(S:C)。由于漏洞存在于未认证的接口,且攻击者可访问整个数据库,因此影响范围超出了受影响的组件本身,可能波及其他使用同一数据库的 WordPress 站点或服务。

攻击后果总结:未认证的远程攻击者可以利用该漏洞窃取网站数据库中的敏感信息,尤其是用户凭据(如密码哈希),进而可能导致账户劫持、权限提升或进一步的横向移动攻击。建议所有使用该插件的用户立即升级至 27.8 或更高版本以修复此漏洞。


🔍 技术细节

字段
CVE ID CVE-2026-13395
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CWE 分类 CWE-89
发布时间 2026-07-30
最后更新 2026-07-30
状态 Deferred
数据来源 contact@wpscan.com

🔗 参考链接