CVE-2026-32366CVE-2026-32366是WordPress Collapsing Categories插件中的一个高危SQL注入漏洞。该插件由robfelty开发,用于在WordPress网站上实现可折叠的分类目录功能。漏洞源于插件在处理用户输入时未能正确过滤或转义特殊字符,导致攻击者可以在SQL查询中注入恶意代码。由于该漏洞属于Blind SQL Injection(盲注)类型,攻击者无法直接看到数据库查询结果,但可以通过观察应用程序的响应时间或行为变化来推断数据库信息。攻击者利用此漏洞可获取数据库中的敏感信息,包括用户凭证、配置数据、文章内容等。CVSS评分8.5,属于高危漏洞,攻击复杂度低且无需用户交互,但需要低权限认证,这使得漏洞具有较高的实际利用价值。
该SQL注入漏洞存在于Collapsing Categories插件的参数处理逻辑中。插件在构建SQL查询时,直接将用户可控的输入参数拼接到SQL语句中,而未进行充分的过滤或使用参数化查询。具体而言,攻击者可以通过构造特殊的SQL函数调用作为参数值,如使用SLEEP()或BENCHMARK()等时间函数来判断SQL语句是否执行成功。在盲注攻击中,攻击者通常会使用条件判断语句,如IF()函数,结合时间延迟函数来逐字符猜测数据库中的敏感信息。由于该插件是WordPress的公开插件,任何WordPress注册用户都可以尝试利用此漏洞。攻击者通过发送带有恶意SQL payload的HTTP请求,即可触发漏洞。成功利用后,攻击者可逐步提取数据库中的用户表、配置信息等敏感数据。