天下漏洞,尽知其名
HIGH

CVE-2026-62085 WP Activity Log 管理员 SQL 注入漏洞

影响高权限管理员可注入并执行任意 SQL 语句

AI 研判

WP Activity Log 5.6.6 及之前版本存在 SQL 注入漏洞,编号 CVE-2026-62085,CVSS 评分 7.6(高危)。攻击者需具备管理员权限,通过构造恶意输入将 SQL 语句注入到应用查询中。该漏洞可导致数据库敏感信息泄露或被进一步篡改。

影响范围

WP Activity Log

受影响版本为 WP Activity Log <= 5.6.6,具体受影响范围以官方公告为准,暂无更多公开信息。

漏洞详情

该漏洞属于 SQL 注入,成因是插件未对管理员可控的输入参数进行充分的过滤或参数化处理,直接拼接进 SQL 查询。具备管理员权限的攻击者可构造恶意 SQL 片段,读取、修改或删除数据库中的数据。由于需要管理员权限,通常需结合权限提升或社工手段利用。

利用条件与风险

利用前提是攻击者已拥有 WordPress 管理员权限,实战中多用于已攻陷后台后的横向渗透与数据窃取,单独利用门槛较高但危害显著。

修复建议

建议升级至 WP Activity Log 5.6.6 之后的修复版本;若暂无补丁,应限制管理员账号权限、加强后台访问控制并部署 WAF 拦截 SQL 注入尝试。具体修复版本以官方公告为准。

原始情报

Administrator SQL Injection in WP Activity Log <= 5.6.6 versions.