CVE-2026-24367CVE-2026-24367是WordPress Traveler主题中的一个高危SQL注入漏洞,CVSS评分8.5。该漏洞由于Traveler主题在处理用户输入时未对特殊元素进行适当过滤和转义,导致攻击者可以通过构造恶意SQL查询语句执行Blind SQL Injection(盲注)攻击。Traveler是一款功能强大的WordPress旅游主题,广泛应用于酒店预订、机票预订、旅游线路规划等旅游相关网站。攻击者利用此漏洞可以在不需要直接获取数据库输出反馈的情况下,通过观察页面响应时间或内容的细微差异,逐步推断数据库中的敏感信息,包括用户凭证、订单数据、客户个人信息等。该漏洞影响Traveler主题3.2.8之前的所有版本,鉴于该主题在旅游行业的广泛使用,大量网站可能面临数据泄露风险。
该漏洞属于经典的Blind SQL Injection(布尔盲注/时间盲注)类型。漏洞存在于Traveler主题的数据库查询处理逻辑中,当主题处理用户提交的参数(如搜索条件、筛选条件等)时,未对输入数据进行严格的SQL语句过滤。攻击者可以通过在HTTP请求参数中注入恶意的SQL片段,如使用CASE WHEN语句结合布尔判断,或使用BENCHMARK/SLEEP函数结合时间延迟来判断SQL语句执行结果的真假。例如,攻击者可以注入类似 'AND (SELECT CASE WHEN (条件) THEN 1 ELSE 0 END)' 的Payload,通过观察页面响应时间或内容变化来推断数据库信息。由于采用盲注技术,攻击者需要构造多个请求逐步提取数据,但此过程可以通过自动化工具快速完成。漏洞的认证要求为低权限,意味着注册用户即可触发该漏洞,大大降低了攻击门槛。