CVE-2026-96329 tagDiv Opt-In Builder SQL 注入漏洞
影响攻击者可注入 SQL 语句读取数据库敏感信息
AI 研判
tagDiv Opt-In Builder 插件(td-subscription)存在 SQL 注入漏洞,属于对 SQL 命令中特殊元素未正确中和的类型。该漏洞为盲注型 SQL 注入,影响 1.7.6 及之前版本。
影响范围
tagDiv Opt-In Builder
tagDiv Opt-In Builder 1.7.6 及更早版本(n/a 至 1.7.6)。
漏洞详情
漏洞成因是插件在处理用户输入并拼接进 SQL 查询时,未对特殊字符进行充分的转义或参数化处理。攻击者可通过构造恶意输入触发盲注,逐步推断数据库中的表名、字段及数据内容。由于是盲注,攻击者通常借助布尔或时间延迟等方式判断注入结果。
利用条件与风险
利用通常需要能够向受影响的参数提交输入,实战中可导致数据库敏感信息泄露,CVSS 评分 8.5 属高危。
修复建议
建议升级 tagDiv Opt-In Builder 至 1.7.6 之后的修复版本;若暂无可用更新,可停用或限制该插件访问,并对输入进行严格过滤。具体修复版本以官方公告为准。
原始情报
Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in tagDiv tagDiv Opt-In Builder td-subscription allows Blind SQL Injection.This issue affects tagDiv Opt-In Builder: from n/a through 1.7.6.