CVE-2026-39496YayCommerce开发的YayMail插件存在严重的SQL注入漏洞。该漏洞源于应用程序未能正确中和用于SQL命令的特殊元素,导致经过身份验证的高权限攻击者能够执行盲注攻击。此安全缺陷影响了从早期版本至4.3.3的所有YayMail版本。鉴于该插件在WordPress生态中的使用,成功利用此漏洞可能导致敏感数据库信息泄露,对系统机密性造成严重影响。
该漏洞属于盲SQL注入(Blind SQL Injection)。在YayMail插件的特定功能中,后端代码未对用户可控的参数进行严格的过滤或转义,直接将其拼接到SQL查询语句中执行。由于CVSS向量显示权限要求为高(PR:H),攻击者通常需要具备WordPress管理员或编辑级别的账户权限才能发起攻击。利用过程中,攻击者可通过构造基于时间的布尔盲注Payload(如 `AND SLEEP(5)`),观察应用响应的时间延迟或状态差异,从而逐位推断出数据库结构及敏感数据(如用户哈希、API密钥等)。这一过程揭示了代码在数据处理层面缺乏参数化查询或预编译机制。