CVE-2026-24624CVE-2026-24624是WordPress Neoforum插件中的一个高危SQL注入漏洞。该漏洞由Patchstack团队的安全研究人员发现,存在于Neoforum插件1.0及以下版本中。漏洞类型为Blind SQL Injection(盲注SQL注入),允许具有高权限的攻击者通过构造恶意SQL查询语句来获取数据库中的敏感信息。由于是盲注类型,攻击者需要通过观察应用程序的响应差异来推断数据库信息,但这并不影响漏洞的严重性。CVSS 3.1评分7.6,属于高危级别漏洞。该插件由saeros1984开发,是一个WordPress论坛插件。由于该漏洞需要高权限认证才能利用,攻击者需要已经拥有WordPress网站的管理员或其他高权限账户。攻击成功后,攻击者可获取数据库中的用户凭证、敏感配置信息等,甚至可能通过SQL注入获取服务器权限。
该漏洞属于经典的SQL注入漏洞,源于应用程序对用户输入的特殊元素没有进行适当的过滤或转义处理。在Neoforum插件的某些功能点(如帖子查询、用户搜索等),攻击者可以通过构造包含SQL元字符的输入来注入恶意SQL代码。由于是盲注类型,攻击者通常使用时间盲注或布尔盲注技术:1)时间盲注:通过SLEEP()或BENCHMARK()函数根据条件真假产生不同响应时间;2)布尔盲注:通过观察页面响应内容差异(如特定字符串显示与否)来推断数据。攻击者需要具有高权限(PR:H)才能触发该漏洞,这意味着攻击目标主要是已经拥有管理员账户的攻击者或被入侵的账户。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但机密性影响高(C:H),可用性影响低(A:L),完整性影响无(I:N)。