CVE-2026-3334WordPress CMS Commander插件在2.288及之前版本中存在严重的SQL注入漏洞。该漏洞源于恢复工作流中对用户提供的参数(如'or_blogname', 'or_blogdescription', 'or_admin_email')缺乏充分的转义处理和SQL查询准备。拥有CMS Commander API密钥访问权限的经过身份验证的攻击者可以利用此漏洞,向现有查询附加额外的SQL语句,从而从数据库中提取敏感信息,造成数据泄露。
该漏洞属于典型的SQL注入漏洞,具体发生在CMS Commander插件的备份恢复功能中。在处理备份恢复请求时,插件代码接收用户传入的or_blogname、or_blogdescription和or_admin_email参数。由于开发人员未对这些参数进行严格的输入验证和适当的转义处理,直接将其拼接到SQL查询语句中,导致攻击者可以通过构造恶意的SQL payload来操纵原始查询逻辑。攻击者需要具备CMS Commander的API访问权限(即低权限的认证账户),并利用上述参数注入UNION SELECT或基于布尔/时间的盲注语句。成功利用后,攻击者可以绕过正常的数据库访问限制,读取包括用户凭据、配置信息等在内的敏感数据,甚至可能进一步控制服务器。