CVE-2026-32459CVE-2026-32459是WordPress插件UpsellWP(版本<=2.2.4)中的一个高危SQL注入漏洞。该漏洞属于Blind SQL Injection(盲注SQL注入)类型,存在于插件的checkout-upsell-and-order-bumps功能模块中。由于插件对用户输入的特殊元素未进行充分的过滤和转义处理,攻击者可以通过构造恶意的SQL查询语句,在不需要直接看到数据库返回结果的情况下,利用时间延迟或布尔逻辑推断的方式逐步获取数据库中的敏感信息。此漏洞需要高权限用户才能触发,但一旦被利用,可能导致数据库敏感数据泄露,包括用户凭证、订单信息等。CVSS评分7.6,属于高危级别,建议尽快更新至最新版本以修复此安全风险。
该SQL注入漏洞源于UpsellWP插件在处理订单追加销售(checkout upsell)和订单 bumps功能时,对用户可控输入参数缺乏有效的SQL语句过滤。攻击者可通过HTTP请求中的特定参数注入恶意的SQL代码片段。由于采用盲注技术,攻击者无法直接获取查询结果,而是通过以下方式推断信息:1)基于响应时间的延迟注入(如SLEEP函数);2)基于布尔条件的真假响应差异。漏洞存在于插件的文件处理逻辑中,攻击者需要具有高权限(如管理员或商店经理角色)才能触发该漏洞。成功利用后可枚举数据库表名、字段名,并提取用户密码哈希、API密钥、订单详情等敏感数据。