CVE-2026-42741Ninja Forms Views插件存在SQL注入漏洞,由于未正确中和特殊元素,导致攻击者可利用盲注技术窃取数据库信息。该漏洞影响3.3.2及以下版本,需低权限即可触发。
该漏洞源于插件在处理用户输入时缺乏充分的过滤,直接将数据拼接到SQL查询中。攻击者仅需拥有低权限账户(如订阅者),无需用户交互即可通过网络发起攻击。由于属于盲注,攻击者无法直接获取查询结果,但可通过构造包含时间延迟函数(如SLEEP())或布尔逻辑的恶意SQL语句,根据服务器的响应时间或状态差异来推断数据库中的敏感数据。CVSS向量显示其作用域为 Changed,可能影响系统其他组件。