CVE-2026-31922CVE-2026-31922是WordPress插件Fox LMS中的一个高危SQL注入漏洞,CVSS评分达到8.5分。该漏洞属于Blind SQL Injection(盲注SQL注入)类型,存在于Fox LMS插件的数据库查询处理逻辑中。由于插件在处理用户输入时未对特殊字符进行充分过滤和转义,攻击者可以通过构造恶意的SQL语句片段,在不需要直接看到数据库返回结果的情况下,通过布尔逻辑推断或时间延迟等方式获取数据库中的敏感信息。此漏洞影响Fox LMS 1.0.6.3及以下所有版本,攻击者需要拥有低权限账户即可发起攻击,无需用户交互即可完成 exploitation。该漏洞由Patchstack团队的安全研究员audit发现并报告。
Fox LMS插件在处理用户输入参数时存在SQL注入漏洞。漏洞主要源于插件对用户可控的输入数据(如课程ID、用户ID等参数)未进行充分的输入验证和SQL语句参数化处理。攻击者可以利用这一漏洞在SQL查询中注入恶意构造的SQL语句片段。由于该漏洞属于盲注类型,攻击者无法直接获取查询结果,但可以通过以下两种方式进行 exploitation:一是基于布尔逻辑的盲注,通过观察页面响应内容的差异(如错误信息、页面内容变化)来推断数据库信息;二是基于时间延迟的盲注,通过使用SLEEP()或BENCHMARK()等函数使数据库执行延迟,根据响应时间判断注入条件是否成立。攻击者通常会利用自动化工具(如sqlmap)配合精心构造的payload来逐步提取数据库中的敏感信息,包括用户凭据、课程数据、订单信息等。