CVE-2026-24993WPFactory Advanced WooCommerce Product Sales Reporting插件中被发现存在一个严重的SQL注入漏洞(CVE-2026-24993)。该漏洞源于对用户输入的特殊元素中和不当,导致攻击者可以在未经身份验证的情况下,利用盲注技术执行恶意SQL语句。此问题影响4.1.3及以下版本,成功利用可能导致高敏感度的数据泄露,对系统安全性构成重大威胁。
该漏洞属于盲SQL注入(Blind SQL Injection)类型,其根本原因在于插件未能对用户提交的特殊字符进行有效的转义或过滤。在CVSS 3.1评分中,该漏洞具有攻击向量(AV:N)、无需认证(PR:N)以及高机密性影响(C:H)等特征。攻击者无需任何用户交互或管理员权限,即可通过向受影响端点发送特制的HTTP请求payload来触发漏洞。由于是盲注,攻击者无法直接获取查询结果,但可以通过构造布尔逻辑或基于时间的延迟查询,推断数据库中的敏感数据结构。这可能导致WordPress用户的哈希密码、WooCommerce交易记录及其他配置信息被窃取,进而威胁整个服务器的安全。