CVE-2026-32365CVE-2026-32365是WordPress平台Collapsing Archives插件中的一个高危安全漏洞,CVSS评分达到8.5分。该漏洞属于SQL注入类型中的盲注(Blind SQL Injection),存在于插件对用户输入的特殊元素处理不当,未能正确转义或参数化SQL查询语句。攻击者可通过构造恶意的SQL payload,利用插件的归档列表展示功能,在不需要高权限的情况下执行任意SQL命令。此漏洞影响Collapsing Archives插件3.0.7及以下所有版本,攻击者可借此获取数据库中的敏感信息,包括用户凭证、站点配置数据等。鉴于该漏洞可通过网络远程利用且攻击复杂度较低,建议受影响的用户立即采取修复措施。
Collapsing Archives插件在处理归档列表查询时,直接将用户可控的参数拼接到SQL查询语句中,未进行充分的输入验证和转义处理。漏洞点主要位于插件的数据库查询函数中,当用户请求归档数据时,插件会根据URL参数或POST数据构建SQL查询。由于缺少参数化查询或预编译语句,攻击者可在参数中注入恶意SQL代码。在盲注场景下,攻击者无法直接获取查询结果,但可通过条件判断(如IF语句)和时间延迟(如SLEEP函数)来推断数据库内容。例如,通过构造类似 AND (SELECT CASE WHEN (条件) THEN SLEEP(5) ELSE 0 END) 的payload,根据响应时间判断条件真假,从而逐字符提取数据。此攻击方式对数据库类型和版本有一定要求,但针对MySQL等常见数据库均有效。攻击者最终可提取管理员密码哈希、API密钥等敏感数据。