CVE-2026-24977NooTheme Organici Library 插件存在SQL注入漏洞,由于未正确过滤特殊元素,允许低权限用户执行盲注攻击。攻击者无需用户交互即可通过网络发起攻击,获取敏感数据库内容。该漏洞影响版本至2.1.2,CVSS评分8.5,属于高危漏洞,建议立即修复。
该漏洞位于 NooTheme Organici Library 插件中,根本原因是应用程序在构造 SQL 查询时,未能对用户提供的输入参数进行充分的 neutralization(中和)或过滤。攻击者可以向受影响的端点发送包含恶意 SQL 代码的 HTTP 请求。由于是 Blind SQL Injection(盲注),攻击者无法直接在页面看到查询结果,但可以利用基于时间的盲注技术(如 SLEEP() 函数)或布尔盲注来逐位提取数据。根据 CVSS 向量,攻击复杂度低,且具有低权限要求,这意味着即使是注册用户也能利用此漏洞。此外,范围变更 (S:C) 表明漏洞可能影响服务器上运行的其他应用程序,增加了整体风险。