CVE-2026-9010WordPress Boost 插件版本 2.0.3 及以下存在基于时间的 SQL 注入漏洞。该漏洞源于对用户输入的 'current_url' 和 'user_name' 参数转义不足,且未对现有 SQL 查询进行充分准备。未经身份验证的攻击者可利用此缺陷向查询中追加恶意 SQL 语句,通过布尔或时间盲注方式从数据库中提取敏感数据。
该漏洞的核心在于插件对用户输入参数的处理机制存在缺陷。在 WordPress Boost 插件 2.0.3 及更早版本中,处理 'current_url' 和 'user_name' 参数时未实施充分的输入转义和 SQL 查询预处理。由于插件直接将用户可控数据拼接到 SQL 语句中,未经身份验证的攻击者可以通过发送特制的 HTTP 请求注入恶意 SQL 载荷。利用基于时间的盲注技术,攻击者构造包含 SLEEP() 函数的 SQL 语句,迫使数据库在特定条件为真时延迟响应。通过分析响应时间的差异,攻击者可以逐字节提取数据库结构及敏感数据,如管理员凭证、用户信息等。