天下漏洞,尽知其名
HIGH

CVE-2026-93621 WP Data Access 未授权 SQL 注入漏洞

影响未授权攻击者可注入并执行任意 SQL 语句,窃取或篡改数据库数据

AI 研判

WordPress 插件 WP Data Access 在 5.5.84 及之前版本中存在未授权 SQL 注入漏洞。攻击者无需登录即可构造恶意请求注入 SQL 语句,从而读取、篡改或删除数据库中的敏感数据。该漏洞被评定为高危,CVSS 评分为 8.2。

影响范围

WP Data Access

WP Data Access 插件 5.5.84 及更早版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为未授权 SQL 注入,成因是插件在处理用户可控输入时未做充分的参数化查询或转义过滤,且相关功能未要求身份认证。攻击者可通过构造特制请求将恶意 SQL 片段拼入查询语句,从而绕过原有逻辑访问数据库内容。

利用条件与风险

利用无需任何认证凭据,攻击门槛低,可远程发起;一旦成功可导致数据库敏感信息泄露或被篡改,实战风险较高。

修复建议

建议升级 WP Data Access 至官方发布的安全版本(具体版本号暂无公开信息);若暂无补丁,可临时停用或限制该插件相关功能访问,并部署 WAF 拦截可疑 SQL 注入请求。

原始情报

Unauthenticated SQL Injection in WP Data Access <= 5.5.84 versions.