CVE-2026-89303 Post Voting System WordPress 插件 SQL 注入漏洞
影响认证用户可注入 SQL 读取或篡改数据库
AI 研判
WordPress 插件 Post Voting System 在 1.0 及之前版本中,未对某参数做充分的过滤与转义便拼入 SQL 查询,存在 SQL 注入漏洞。任何已登录用户均可借此执行注入语句,CVSS 评分为 6.4(中危)。
影响范围
Post Voting System WordPress 插件
Post Voting System WordPress 插件 1.0 及更早版本;更高版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为 SQL 注入,成因是插件将用户可控参数直接拼接进 SQL 语句,未做参数化处理或转义。攻击者只需具备登录态,即可构造恶意参数改变查询语义,从而读取、修改或删除数据库中的数据。
利用条件与风险
利用前提是攻击者拥有任意已认证账户(如订阅者),无需管理员权限;实战中可用于窃取敏感数据或进一步提权,风险中等。
修复建议
官方修复方案暂无公开信息,建议关注插件更新并及时升级;临时缓解可停用该插件,或限制低权限用户访问相关功能。
原始情报
The Post Voting System WordPress plugin through 1.0 does not properly sanitize and escape a parameter before using it in a SQL query, allowing any authenticated user to perform SQL injection attacks.