CVE-2026-32418CVE-2026-32418是WordPress插件Meow Gallery中存在的一个高危SQL注入漏洞。该漏洞由于对SQL命令中的特殊元素进行不当中和处理,导致攻击者可以执行盲注SQL注入攻击。Meow Gallery是一款流行的WordPress图库插件,用于管理网站图片画廊。受影响版本从n/a至5.4.4均存在此漏洞。由于该插件在WordPress生态中广泛应用,大量使用该插件的网站都可能受到此漏洞的影响。攻击者利用此漏洞可以在拥有高权限的情况下(PR:H),通过网络远程发起攻击(AV:N),获取数据库中的敏感信息,包括用户数据、密码哈希、配置信息等。虽然CVSS评分显示完整性影响为无(I:N),但机密性影响为高(C:H),意味着攻击者可以获取大量敏感数据。此漏洞由Patchstack安全团队发现并报告,披露日期为2026年3月13日。
该SQL注入漏洞源于Meow Gallery插件在处理数据库查询时,未能正确对用户输入进行过滤和转义处理。攻击者可以通过构造恶意的SQL语句片段,利用插件的某些功能点(如图库查询、分类筛选等)注入额外的SQL命令。由于是盲注类型的SQL注入,攻击者无法直接获取查询结果,但可以通过时间延迟或布尔条件判断的方式,逐步提取数据库中的信息。CVSS向量的攻击复杂度为低(AC:L),表明利用此漏洞相对容易。攻击者需要具备高权限(PR:H)才能触发漏洞,这意味着潜在攻击者可能是网站管理员或具有类似权限的账户。漏洞影响版本为5.4.4及以下所有版本,攻击者可利用此漏洞获取数据库中的用户凭据、站点配置、其他插件的敏感数据等高价值信息。