CVE-2026-2412WordPress Quiz and Survey Master (QSM) 插件在 10.3.5 及之前版本中存在 SQL 注入漏洞。由于对 'merged_question' 参数的清理不充分,导致未正确过滤 SQL 元字符。攻击者仅需 Contributor 级别权限即可利用该漏洞拼接恶意 SQL 语句,进而从数据库中提取敏感信息,造成数据泄露风险。
该漏洞源于 QSM 插件在处理 'merged_question' 参数时未采用安全的数据库查询方式。尽管使用了 sanitize_text_field() 函数,但该函数无法有效拦截 SQL 元字符(如 ')', 'OR', 'AND', '#' 等)。插件直接将用户输入拼接到 SQL IN() 子句中,未使用 $wpdb->prepare() 进行预编译或强制类型转换。这使得经过身份验证的攻击者(权限为 Contributor 及以上)可以通过闭合原有查询结构并注入额外的 SQL 命令,利用基于布尔或时间的盲注技术,或者联合查询(UNION SELECT),从后端数据库中提取敏感数据,如用户凭证哈希或配置信息。