CVE-2026-42742Views for WPForms插件存在SQL注入漏洞,由于未正确过滤特殊元素,低权限攻击者可利用此漏洞进行盲注,窃取数据库敏感信息。该漏洞影响3.4.6及以下版本,风险等级较高。
该漏洞源于Views for WPForms插件在处理数据库查询时,未能正确中和用户输入中的特殊元素,导致存在SQL注入缺陷。攻击者可利用此漏洞执行盲注攻击。攻击向量为网络,且攻击复杂度低,仅需低权限即可在无需用户交互的情况下触发。由于影响范围扩大,攻击者可获取高机密性数据,并对系统可用性造成轻微影响。攻击者通常通过发送包含恶意SQL语法的HTTP请求,利用布尔或时间延迟技术逐位推断数据库内容,进而绕过前端验证直接操作后端数据库。