CVE-2026-32358CVE-2026-32358是WordPress Booking Calendar插件中的一个高危安全漏洞,CVSS评分7.6,属于盲注SQL注入(Blind SQL Injection)类型。该漏洞由于在处理SQL命令时未正确过滤特殊元素导致,攻击者可通过构造恶意输入利用此漏洞获取数据库敏感信息。此漏洞影响Booking Calendar插件从某个未知版本开始至10.14.15及以下所有版本。由于是盲注类型,攻击者需要通过观察应用程序的响应时间或行为差异来推断数据库内容,而非直接获取错误信息。漏洞需要高权限认证才能利用,但一旦成功,攻击者可访问数据库中的机密数据,包括用户信息、预订记录等敏感内容。
该漏洞属于典型的SQL注入漏洞,攻击者通过在输入参数中注入恶意SQL语句来实现对数据库的非授权访问。由于采用盲注技术,攻击者无法直接获取数据库错误输出,而是通过构造真/假条件的SQL查询,根据应用程序的响应时间或内容差异来逐步推断数据库中的数据。攻击者需要拥有WordPress站点的高权限账户(如管理员或编辑角色)才能利用此漏洞。一旦成功利用,攻击者可提取数据库中的任意数据,包括wp_users表中的用户名和密码哈希值,进而完全控制WordPress站点。漏洞存在于插件的预订功能处理模块中,具体涉及对用户输入数据的不当处理和拼接SQL查询语句。