CVE-2026-96328 JNews Pay Writer 盲 SQL 注入漏洞
影响攻击者可注入 SQL 语句读取数据库敏感信息
JNews - Pay Writer 是 jegtheme 推出的 WordPress 插件,用于付费投稿功能。该插件在 SQL 命令中未正确中和特殊元素,存在盲 SQL 注入漏洞。影响版本为 12.0.1 及之前的所有版本。
影响范围
JNews - Pay Writer 插件 12.0.1 及之前版本(from n/a through 12.0.1)。
漏洞详情
漏洞类型为盲 SQL 注入(Blind SQL Injection),成因是插件未对用户输入中的 SQL 特殊字符进行正确转义或参数化处理,导致攻击者可构造恶意输入拼接进 SQL 查询。由于是盲注,攻击者通过布尔条件或时间延迟等方式逐位推断数据库内容,无需直接回显查询结果。
利用条件与风险
利用前提是目标站点安装并启用了受影响版本的 JNews - Pay Writer 插件,且攻击者能够访问相关注入点。CVSS 9.3 属严重级别,实战中可导致数据库敏感信息泄露,风险较高。
修复建议
官方修复方案暂无公开信息,建议关注 jegtheme 官方更新并升级至 12.0.1 之后的修复版本。临时缓解措施包括停用或卸载该插件,或通过 WAF 拦截针对相关参数的 SQL 注入攻击。
Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in jegtheme JNews – Pay Writer jnews-pay-writer allows Blind SQL Injection.This issue affects JNews – Pay Writer: from n/a through 12.0.1.