CVE-2026-108124 wp-post-author SQL注入漏洞
影响攻击者可注入SQL语句,可能读取或篡改数据库数据
AI 研判
wp-post-author 插件存在 SQL 注入漏洞,源于对 SQL 命令中特殊元素未做正确中和处理。该漏洞影响 4.1.0 之前的版本,攻击者可通过构造恶意输入影响数据库查询。
影响范围
wp-post-author
wp-post-author 4.1.0 之前的版本。
漏洞详情
漏洞类型为 SQL 注入(CWE-89),成因是插件未对用户可控输入中的 SQL 特殊字符进行充分转义或参数化处理。攻击者可将恶意 SQL 片段注入到查询语句中,从而干扰原有查询逻辑。
利用条件与风险
利用通常需要能够向受影响功能提交可控输入,实战中可能导致敏感数据泄露或数据被篡改,CVSS 评分 4.9 属中危。
修复建议
建议升级至 wp-post-author 4.1.0 或更高版本;若暂无升级条件,可限制相关功能访问权限并加强输入过滤。
原始情报
Improper neutralization of special elements used in an SQL command (‘SQL injection’) vulnerability in wp-post-author.
This issue affects wp-post-author before 4.1.0.