天下漏洞,尽知其名
HIGH

CVE-2026-94177 GamiPress 未授权 SQL 注入漏洞

影响未授权攻击者可注入 SQL 语句,窃取或篡改数据库数据

AI 研判

GamiPress 是一款 WordPress 积分与成就插件。其 8.0.2 及之前版本存在未授权 SQL 注入漏洞,攻击者无需登录即可利用。该漏洞被评定为高危,CVSS 评分 8.5。

影响范围

GamiPress

GamiPress 插件 8.0.2 及更早版本。暂无更详细的受影响版本公开信息。

漏洞详情

漏洞类型为未授权 SQL 注入。成因是插件在处理用户可控输入时未做充分的参数化或转义,直接拼接进 SQL 查询。攻击者可通过构造恶意请求注入 SQL 语句,从而读取、修改或删除数据库内容。

利用条件与风险

利用无需认证,远程即可触发,实战风险较高,可能导致敏感数据泄露或数据库被篡改。具体利用复杂度与前置条件暂无公开细节。

修复建议

建议升级 GamiPress 至 8.0.2 之后的修复版本。若暂无可用更新,可考虑临时禁用该插件或通过 WAF 拦截可疑 SQL 注入请求。具体修复版本号以官方公告为准。

原始情报

Unauthenticated SQL Injection in GamiPress <= 8.0.2 versions.