CVE-2026-5028Eight Day Week Print Workflow WordPress插件被发现存在基于时间的盲注SQL注入漏洞。该漏洞影响1.2.6及以下所有版本,根本原因在于`pp-get-articles` AJAX操作中对用户输入的`title`参数未进行充分转义。这使得仅拥有订阅者权限的攻击者即可通过构造恶意请求,从数据库中提取敏感数据。
该漏洞核心在于插件对`pp-get-articles` AJAX动作中`title`参数的处理不当。开发者未对用户输入进行严格的转义或使用预处理语句,直接将其嵌入SQL查询,导致了SQL注入漏洞。值得注意的是,该漏洞的利用门槛较低,攻击者仅需拥有订阅者(Subscriber)级别的低权限账号即可发起攻击。利用方式主要是基于时间的盲注,攻击者通过在注入点插入`IF(SLEEP(5), ...)`等逻辑,根据服务器响应的延迟来判断SQL语句的真假。通过这种逐位猜测的方式,攻击者可以绕过前端过滤,从数据库中提取管理员密码哈希、配置信息等敏感数据,进而可能接管网站权限。