CVE-2026-4834WordPress WP ERP Pro插件在1.5.1及之前版本中存在严重的SQL注入漏洞。该漏洞源于'search_key'参数缺乏足够的转义处理,导致未经身份验证的攻击者可以通过构造恶意请求,向现有SQL查询中追加额外的查询语句。攻击者可利用此漏洞从数据库中提取敏感信息,无需任何用户交互或权限即可远程发起攻击,对网站数据安全构成严重威胁。
该漏洞的核心原因在于WP ERP Pro插件对用户输入的'search_key'参数缺乏有效的安全过滤。在构建SQL查询时,插件直接将未经过滤的参数值拼接至查询语句中,违反了参数化查询的原则。攻击者可以利用这一缺陷,通过提交包含恶意SQL代码的Payload,绕过原有的查询逻辑,执行额外的数据库操作。由于攻击无需认证(PR:N)且无交互(UI:N),攻击者可以编写自动化脚本大规模扫描并利用此漏洞。利用方式通常基于时间盲注或联合查询,旨在读取数据库结构并导出管理员密码哈希、用户表等敏感信息,从而进一步接管网站权限。