CVE-2026-45218WP Travel插件存在严重的SQL注入漏洞。该漏洞源于未能正确中和SQL命令中的特殊元素,允许攻击者实施盲注攻击。此问题影响WP Travel插件11.4.0及以下版本。攻击者仅需低权限账号,无需用户交互,即可通过网络利用该漏洞窃取数据库中的高敏感信息,造成严重的数据泄露风险。
该漏洞属于盲注类型。其根本原因在于 WP Travel 插件在后端处理特定 API 请求或前端参数时,未能对用户输入的特殊字符(如单引号、注释符)进行有效的过滤或转义,导致攻击者可以将恶意的 SQL 语句拼接到原始查询中。由于攻击需要低权限(PR:L),这意味着即使是拥有最低级别账户(如订阅者)的攻击者也能利用此漏洞。攻击者通过构造布尔型或基于时间的盲注 Payload,向服务器发送请求并分析响应的差异或响应时间的长短,从而逐字节推断出数据库中的敏感信息,如用户哈希、管理员凭据或其他站点配置数据。鉴于 CVSS 向量中的 S:C(范围变更),此漏洞可能危及同一服务器上的其他应用程序或 WordPress 核心数据的安全性。