CVE-2026-40797Saleswonder LLC的WebinarIgnition插件存在严重的SQL注入漏洞,攻击者无需认证及用户交互即可利用。由于未能正确中和用户输入中的特殊元素,导致盲注SQL注入风险。该漏洞影响4.08.253及之前的所有版本,攻击者可借此窃取数据库敏感信息,对系统机密性造成严重影响,建议用户尽快升级。
该漏洞属于盲注SQL注入(Blind SQL Injection)。WebinarIgnition插件在处理特定请求时,未对用户提供的输入参数进行严格的过滤或转义,直接拼接到SQL查询语句中。由于CVSS向量显示S:C(范围改变),该漏洞可能影响同一服务器上的其他组件。攻击者可以通过构造恶意的SQL语句,利用基于布尔或基于时间的盲注技术,向数据库后端发送查询。虽然无法直接获取回显数据,但攻击者可以通过响应的差异或延迟判断数据库内容,从而逐步提取敏感信息如用户名、密码哈希等。此外,无需认证(PR:N)降低了攻击门槛,结合高机密性影响(C:H),使该漏洞极具危险性。