天下漏洞,尽知其名
HIGH

CVE-2026-62097 WPTasty Business Directory SQL注入漏洞

影响攻击者可注入SQL语句读取数据库敏感信息

AI 研判

WPTasty Business Directory 插件存在SQL注入漏洞,属于SQL命令中特殊元素未正确中和(CWE-89)类型。该漏洞允许攻击者实施盲注,从而在未授权情况下获取数据库中的敏感数据。受影响版本为 6.4.27 及之前的所有版本。

影响范围

WPTasty Business Directory

WPTasty Business Directory 插件 6.4.27 及之前版本(n/a through 6.4.27)。

漏洞详情

漏洞成因是插件在处理用户输入时未对SQL语句中的特殊字符进行充分过滤或转义,导致攻击者可将恶意SQL片段拼接到查询中。由于属于盲注类型,攻击者通过构造布尔或时间条件逐位推断数据库内容,无需直接回显查询结果。

利用条件与风险

利用通常无需认证或仅需低权限即可发起,实战中可导致数据库敏感信息泄露,CVSS 7.6 属高危。具体利用前提条件暂无公开信息。

修复建议

建议升级至 6.4.27 之后的修复版本;若暂无可用更新,可临时禁用该插件或对相关输入参数进行严格过滤与参数化查询处理。官方修复方案暂无公开信息。

原始情报

Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in WPTasty Business Directory business-directory-plugin allows Blind SQL Injection.This issue affects Business Directory: from n/a through 6.4.27.