CVE-2026-8685WordPress Infility Global插件存在SQL注入漏洞。该漏洞影响2.15.16及以下版本,起因是`show_control_data::post_list()`函数未对用户输入的`orderby`和`order`参数进行充分转义。由于该页面仅需“read”权限即可访问,拥有订阅者及以上权限的攻击者可利用此漏洞拼接恶意SQL语句,从数据库中窃取敏感信息。
该漏洞位于WordPress插件Infility Global的`show_control_data::post_list()`函数中。此函数注册的后台页面存在权限配置错误,仅要求用户具备基础的“read”(订阅者)权限即可访问,而非常见的管理员权限。在处理数据列表排序逻辑时,代码直接将用户通过请求提交的`orderby`和`order`参数拼接到SQL查询语句中,完全未进行任何转义处理或使用WordPress的预处理语句机制。攻击者在获得低权限账号后,可构造包含SQL注入Payload(如UNION SELECT查询或基于时间的盲注语句)的恶意HTTP请求发送至服务器。服务器解析后执行恶意SQL命令,导致攻击者能够绕过查询限制,从数据库后台提取包括用户名、密码哈希、敏感配置信息在内的各类数据。