CVE-2026-39486该漏洞存在于WP Chill公司开发的Download Monitor插件中。由于程序未能正确中和用于SQL命令的特殊元素,导致了严重的盲注SQL注入漏洞。攻击者仅需具备低权限账户,无需用户交互即可通过网络远程利用此漏洞。成功利用后,攻击者可读取数据库中的敏感信息,对系统机密性造成严重影响。
该漏洞源于Download Monitor插件在处理特定数据请求时,未能正确过滤和转义用户提交的输入参数,导致攻击者可以将恶意的SQL代码注入到后端数据库查询语句中。根据CVSS向量分析,该漏洞具有网络攻击向量(AV:N)、低攻击复杂度(AC:L)和低权限要求(PR:L),且影响范围已改变(S:C),意味着漏洞可能跨越安全边界。攻击者利用低权限账户即可构造特定的Payload发送至服务器。由于属于盲注,攻击者无法直接获取数据输出,需通过构造基于时间的延迟语句或布尔逻辑判断,观察服务器的响应行为来逐位提取数据库信息。虽然完整性未受影响,但机密性风险极高。