CVE-2026-7046WordPress插件NEX-Forms在9.1.12及之前版本中存在基于时间的盲注漏洞。该漏洞是由于'table'参数缺乏足够的转义处理且SQL查询准备不足导致的。拥有管理员及以上权限的攻击者可以利用此漏洞,在现有查询中追加额外的SQL语句,从而从数据库中提取敏感信息。攻击无需用户交互即可通过网络发起,对数据机密性构成威胁。
该漏洞位于NEX-Forms插件的`class.dashboard.php`文件中,具体涉及对用户输入的'table'参数的处理逻辑。在9.1.12及更早版本中,开发者未对该参数进行充分的转义处理,且在构建SQL查询时缺乏足够的预处理措施,导致存在SQL注入风险。由于需要高权限(PR:H),攻击者必须首先获得WordPress管理员凭证。一旦具备权限,攻击者可以构造包含恶意SQL代码的请求,利用基于时间的盲注技术进行攻击。具体利用方式通常是在注入点使用SLEEP()函数或BENCHMARK()函数,通过观察数据库响应时间的延迟来判断SQL语句的真假,从而逐位提取数据库中的敏感信息,如用户哈希、配置信息等。此过程虽然缓慢,但能有效绕过某些过滤机制,造成严重的数据泄露。