天下漏洞,尽知其名
HIGH

CVE-2026-94115 Easy Pricing Tables SQL 注入漏洞

影响具有 Contributor 权限的用户可注入 SQL 语句,可能读取或篡改数据库数据

AI 研判

Easy Pricing Tables 是一款 WordPress 定价表插件。其 4.1.2 及之前版本存在 SQL 注入漏洞,攻击者可通过构造恶意输入影响数据库查询。该漏洞由具有 Contributor 及以上权限的已认证用户触发。

影响范围

Easy Pricing Tables

Easy Pricing Tables 插件 4.1.2 及更早版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为已认证的 SQL 注入。成因是插件在处理用户可控参数时未进行充分的参数化或转义,直接拼接进 SQL 查询。具有 Contributor 权限的用户可构造恶意请求,将 SQL 片段注入查询语句,从而读取、修改或删除数据库中的敏感数据。

利用条件与风险

利用前提是攻击者拥有目标 WordPress 站点的 Contributor 或更高权限账号。实战中常被用于权限提升或数据窃取,CVSS 8.5 属高危。

修复建议

建议升级到官方发布的最新修复版本,或暂时禁用该插件。若无法立即升级,应限制 Contributor 权限账号的创建与使用,并部署 WAF 拦截可疑 SQL 注入请求。

原始情报

Contributor SQL Injection in Easy Pricing Tables <= 4.1.2 versions.