CVE-2026-27413CVE-2026-27413是WordPress插件Profile Builder Pro中的一个高危安全漏洞,CVSS评分高达9.3(严重级别)。该漏洞属于SQL注入类型中的盲注(Blind SQL Injection),存在于插件对用户输入的特殊元素处理不当,导致SQL命令注入。攻击者无需任何认证或用户交互,即可通过网络远程利用此漏洞。由于该插件广泛用于WordPress网站的用户注册、登录和个人资料管理功能,漏洞可能影响大量使用该插件的网站。攻击成功后,攻击者可以窃取数据库中的敏感信息,包括用户凭据、个人数据等,对网站安全造成严重威胁。漏洞于2026年3月19日被披露,发现者为Patchstack安全团队。
该漏洞发生在Profile Builder Pro插件处理用户输入数据时,未对特殊字符进行充分的过滤和转义处理。攻击者可以通过构造特定的HTTP请求参数,在用户注册、资料更新或表单提交等环节注入恶意SQL代码。由于采用盲注技术,攻击者无法直接获取查询结果,而是通过观察页面响应时间的差异或特定的布尔条件判断来推断数据库信息。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),这意味着任何网络访问者都可以尝试利用此漏洞。机密性影响为高(C:H),攻击者可获取数据库中的敏感数据;完整性影响为无(I:N),表明数据篡改风险较低;可用性影响为低(A:L),可能对服务可用性造成轻微影响。