CVE-2026-3359CVE-2026-3359 是 WordPress 插件 Form Maker by 10Web 中发现的一个高危安全漏洞。该漏洞存在于 1.15.42 及以下的所有版本中。问题的根源在于插件在处理用户提供的 'inputs' 参数时,未能进行充分的转义处理,且现有的 SQL 查询缺乏足够的准备。这一缺陷使得未经身份验证的远程攻击者能够利用 SQL 注入技术,向数据库后端执行的查询中追加恶意的 SQL 语句。攻击者无需任何用户交互即可成功利用此漏洞,从而从数据库中提取敏感信息,如管理员密码哈希、用户数据等。鉴于其广泛的潜在影响和低利用门槛,该漏洞对使用该插件的 WordPress 网站构成了严重的安全威胁。
该漏洞属于典型的 SQL 注入漏洞,具体发生在插件处理表单数据的逻辑中。在受影响的版本中,插件直接将用户通过 HTTP 请求传递的 'inputs' 参数拼接到 SQL 查询语句中,而没有使用预处理语句或严格的输入过滤机制。攻击者可以发送特制的 POST 或 GET 请求到包含漏洞的端点,在 'inputs' 参数中注入 SQL 控制字符(如单引号)和联合查询(UNION SELECT)指令。由于服务器未对输入进行无害化处理,数据库会将注入的代码当作正常 SQL 指令执行。根据 CVSS 向量 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N),这是一个无需认证、网络邻近、低复杂度的攻击。攻击者可以利用基于时间的盲注或联合查询注入技术,遍历数据库表结构,读取 wp_users 表中的用户名和密码哈希值。这种数据泄露可能导致进一步的账户接管攻击。