CVE-2026-4935OttoKit WordPress插件在1.1.23版本之前存在SQL注入漏洞。由于该插件未能正确过滤用户输入,攻击者可在未经身份验证的情况下,利用恶意构造的SQL语句操纵数据库查询。此漏洞可能导致敏感数据泄露,对系统机密性造成严重影响。
该漏洞源于OttoKit插件在处理用户提供的参数时,未对其进行严格的输入验证和转义处理,直接将其拼接到SQL查询语句中。由于CVSS向量显示无需认证(PR:N)且影响范围可变更(S:C),攻击者可以通过网络向受影响的插件端点发送特制的HTTP请求。一旦成功注入,攻击者可以执行任意SQL命令,从而绕过安全机制读取数据库中的敏感信息(如用户凭证、配置数据等)。尽管完整性(I)和可用性(A)影响被标记为无,但在实际攻击场景中,高权限的SQL查询往往可能导致数据篡改或服务拒绝。