CVE-2026-5100WordPress AWP Classifieds 插件在 4.4.5 及之前的版本中存在 SQL 注入漏洞。该漏洞源于对用户提供的 'regions' 参数数组键转义不足,且对现有 SQL 查询缺乏充分的准备。未经身份验证的攻击者可利用此漏洞在现有查询中追加额外的 SQL 语句,从而从数据库中提取敏感信息。
该漏洞位于 AWP Classifieds 插件的前端搜索广告功能中(`page-search-ads.php`)。当处理搜索请求时,插件直接将用户传入的 `regions` 参数的数组键拼接到 SQL 查询语句中,未进行有效的安全过滤或预处理。由于攻击者无需认证(PR:N)即可访问该接口,他们可以通过构造恶意的 `regions` 数组键值,注入 SQL 代码。攻击向量为网络(AV:N),利用难度低(AC:L),且无需用户交互(UI:N)。成功利用后,攻击者可读取数据库中的敏感数据(C:H),但无法直接修改数据或导致拒绝服务。