CVE-2026-96327 WPLMS 插件盲注 SQL 注入漏洞
影响攻击者可注入 SQL 读取数据库敏感信息
AI 研判
VibeThemes WPLMS(WordPress 学习管理系统插件)存在 SQL 注入漏洞,属于 SQL 命令中特殊元素未正确中和(CWE-89)。该漏洞为盲注类型,影响 1.9.9.8.2 之前的版本。
影响范围
VibeThemes WPLMS
WPLMS 插件 1.9.9.8.2 之前的所有版本(官方描述为 from n/a before 1.9.9.8.2)。
漏洞详情
漏洞成因是插件在拼接 SQL 查询时未对用户可控输入进行充分的转义或参数化处理,导致攻击者可构造恶意 SQL 片段。由于是盲注,攻击者通过布尔条件或时间延迟等方式逐位推断数据库内容。
利用条件与风险
利用通常需要能够向存在漏洞的参数发送请求,实战中可导致数据库敏感数据泄露,CVSS 9.3 属严重级别。
修复建议
升级 WPLMS 插件至 1.9.9.8.2 或更高版本;暂无公开信息说明其他临时缓解措施。
原始情报
Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in VibeThemes WPLMS wplms_plugin allows Blind SQL Injection.This issue affects WPLMS: from n/a before 1.9.9.8.2.