天下漏洞,尽知其名
CRITICAL

CVE-2026-93947 Shinetheme Traveler SQL 注入漏洞

影响攻击者可注入 SQL 语句读取数据库敏感信息

AI 研判

Shinetheme Traveler 插件(WordPress 主题/插件)存在 SQL 注入漏洞,属于对 SQL 命令中特殊元素未正确中和的类型。该漏洞影响 Traveler 3.2.9 及之前版本,CVSS 评分为 9.3,属严重级别。

影响范围

Shinetheme Traveler

Shinetheme Traveler 3.2.9 及之前版本(n/a 至 3.2.9)。

漏洞详情

漏洞成因是应用在拼接 SQL 查询时未对用户输入的特殊字符进行充分转义或参数化处理,导致攻击者可构造恶意输入改变原 SQL 语句语义。该漏洞为盲注(Blind SQL Injection),攻击者可通过布尔或时间延迟等方式逐位推断数据库内容。

利用条件与风险

利用通常无需认证或仅需低权限即可发起,实战中可导致数据库敏感数据泄露,风险较高。

修复建议

建议升级至官方修复版本;若暂无补丁,可对相关输入进行严格过滤、使用参数化查询,并部署 WAF 拦截 SQL 注入攻击。

原始情报

Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in Shinetheme Traveler traveler allows Blind SQL Injection.This issue affects Traveler: from n/a through 3.2.9.