🟠 高危 | CVE-2026-13395 — The Online Scheduling and Appointment Booking Syst...
🟠 《高危安全漏洞:CVE-2026-13395》
CVSS 评分: 高危(8.6) 状态: Deferred 发布时间: 2026-07-30
漏洞简介
CVE-2026-13395 涉及 WordPress 插件 "Online Scheduling and Appointment Booking System"(在线日程安排与预约预订系统)中的一个 SQL 注入(SQL injection)漏洞。该漏洞属于 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。
具体来说,该插件在版本 27.8 之前,处理来自未认证前端的预约请求时,未能对用户提供的参数进行充分的清理(sanitize)或正确的类型转换(properly cast)。该参数随后被直接用于 SQL 查询中,导致未认证的攻击者能够执行 SQL 注入攻击。通过该漏洞,攻击者可以从数据库中提取敏感数据,例如用户密码的哈希值(password hashes)。
影响范围
- 受影响软件:WordPress 插件 "Online Scheduling and Appointment Booking System"
- 受影响版本:所有低于 27.8 的版本
- 利用条件:无需认证(unauthenticated),攻击者可直接从前端发起请求
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)
风险分析
根据 CVSS 3.1 评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N),该漏洞的严重性较高,具体风险如下:
- 机密性影响:高(C:H)。攻击者能够通过 SQL 注入读取数据库中的敏感信息,包括但不限于用户密码哈希值、个人数据、预约记录等。密码哈希值一旦泄露,可能被进一步破解,导致账户被接管。
- 完整性影响:无(I:N)。该漏洞目前仅被证实可用于数据读取,未发现可直接修改或删除数据的能力。
- 可用性影响:无(A:N)。该漏洞不会直接导致服务中断或拒绝服务。
- 影响范围变化:已发生(S:C)。由于漏洞存在于未认证的接口,且攻击者可访问整个数据库,因此影响范围超出了受影响的组件本身,可能波及其他使用同一数据库的 WordPress 站点或服务。
攻击后果总结:未认证的远程攻击者可以利用该漏洞窃取网站数据库中的敏感信息,尤其是用户凭据(如密码哈希),进而可能导致账户劫持、权限提升或进一步的横向移动攻击。建议所有使用该插件的用户立即升级至 27.8 或更高版本以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13395 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Deferred |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论