CVE-2026-42646TaxoPress(原名Simple Tags)WordPress插件存在严重的SQL注入漏洞。该漏洞源于插件未能正确过滤用于SQL命令的特殊元素,允许拥有高权限的攻击者执行盲注攻击。此问题影响了TaxoPress从早期版本至3.44.0的所有版本。攻击者无需用户交互即可通过网络发起攻击,成功利用可导致高机密性影响,窃取数据库敏感信息,并对系统可用性造成轻微影响。
该漏洞属于盲注SQL注入类型,核心在于TaxoPress插件在处理特定请求参数时,未对用户提供的输入进行充分的安全过滤或参数化查询处理。根据CVSS向量(PR:H),漏洞点位于需要高权限(如管理员)访问的功能模块中。攻击者可构造包含恶意SQL语法的HTTP请求,将输入拼接到数据库查询语句中。由于应用不直接返回错误信息,攻击者利用基于时间或布尔值的盲注技术,通过观察响应延迟或状态差异,逐位推断出数据库结构及敏感数据(如用户凭证、配置信息等)。鉴于作用域为S:C,该漏洞可能进一步影响同一服务器上的其他服务组件。