CVE-2026-39466WPMU DEV旗下的Broken Link Checker插件被披露存在一处高危SQL注入漏洞(CVE-2026-39466)。该漏洞影响范围广泛,涵盖了从初始版本至2.4.7的所有版本。由于插件在处理数据库查询时未对特殊元素进行恰当的中和,导致拥有高权限(如管理员)的攻击者可利用此漏洞执行盲注攻击。尽管需要高权限,但攻击一旦成功,可能导致敏感数据泄露,且攻击过程无需复杂交互。鉴于此漏洞的高风险性(CVSS 7.6),建议用户立即采取行动进行修复。
该漏洞的核心原理在于应用程序在构建SQL查询语句时,未能对用户可控的输入参数进行严格的类型校验或转义处理,直接将其拼接到SQL命令中。这违反了安全编码中的“输入净化”原则。根据CVSS向量分析(AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L),攻击者必须具备高权限(PR:H),意味着通常需要先获得WordPress后台的访问权限。然而,一旦具备此条件,攻击者可通过网络发送特制的恶意请求,利用布尔盲注或时间盲注技术,逐位推导出数据库中的敏感信息(如用户哈希、配置信息等)。由于作用域为Changed(S:C),该漏洞可能不仅影响插件本身,还可能波及同一数据库环境下的其他应用数据,造成更严重的后果。