CVE-2026-96330 tagDiv Opt-In Builder SQL 注入漏洞
影响攻击者可盲注数据库,窃取敏感数据
AI 研判
tagDiv Opt-In Builder(WordPress 插件 td-subscription)存在 SQL 注入漏洞,属于对 SQL 命令中特殊元素未正确中和。该漏洞影响 1.7.6 及之前版本,CVSS 评分 9.3,属严重级别。
影响范围
tagDiv Opt-In Builder
tagDiv Opt-In Builder 1.7.6 及之前版本(n/a through 1.7.6)。
漏洞详情
漏洞类型为盲 SQL 注入(Blind SQL Injection),成因是插件未对用户输入中的 SQL 特殊字符进行正确转义或参数化处理。攻击者可将恶意 SQL 片段注入到查询中,通过布尔或时间盲注方式逐位推断数据库内容。
利用条件与风险
利用通常需要能够访问存在漏洞的插件接口,实战中可导致数据库敏感信息泄露,风险较高。
修复建议
建议升级至 1.7.6 之后的修复版本;若暂无可用更新,可停用或卸载该插件,并对输入进行严格过滤与参数化查询。
原始情报
Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in tagDiv tagDiv Opt-In Builder td-subscription allows Blind SQL Injection.This issue affects tagDiv Opt-In Builder: from n/a through 1.7.6.