CVE-2026-9829CVE-2026-9829是WordPress平台Photo Gallery插件中的一个高危SQL注入漏洞。该插件是一款流行的移动友好型图片画廊插件,在全球范围内有大量安装使用。漏洞源于插件在处理'compact_album_order_by'短代码参数时,未对用户输入进行充分的转义处理,同时现有SQL查询也缺乏足够的预处理机制。这使得具有Contributor级别权限及以上的认证攻击者能够向现有SQL查询追加额外的恶意SQL语句,从而提取数据库中的敏感信息。漏洞的利用需要攻击者具备Contributor权限,但存储恶意载荷的AJAX端点不需要有效的nonce验证,触发载荷的端点甚至无需认证即可访问,大大降低了攻击难度。
该漏洞为基于时间的盲注SQL注入。攻击者通过'compact_album_order_by'短代码参数注入恶意SQL payload。漏洞代码位于admin/controllers/Shortcode.php第59行、framework/WDWLibrary.php第2281行以及frontend/models/model.php第113和162行,这些位置存在用户输入直接拼接到SQL语句的问题。攻击流程分为两步:首先通过'shortcode_bwg'AJAX处理器(accessible to Contributor-level users,无需有效nonce)存储恶意短代码,然后通过无需认证的'bwg_frontend_data'AJAX处理器触发执行。由于缺乏参数绑定和输入过滤,攻击者可以使用SLEEP()等时间延迟函数结合条件判断来推断数据库内容。CVSS 3.1评分为6.5,主要影响机密性(高),完整性和可用性不受影响。