天下漏洞,尽知其名
HIGH

CVE-2026-95607 WPLMS 盲 SQL 注入漏洞

影响攻击者可注入 SQL 语句读取数据库敏感信息

AI 研判

VibeThemes WPLMS(WordPress 学习管理系统插件/主题)存在 SQL 注入漏洞,属于对 SQL 命令中特殊元素未正确中和。该漏洞为盲注类型,影响 WPLMS 4.973 及之前版本。

影响范围

VibeThemes WPLMS

WPLMS 从 n/a 至 4.973 版本受影响,具体起始版本暂无公开信息。

漏洞详情

漏洞成因是应用在拼接 SQL 查询时未对用户可控输入进行充分过滤或参数化处理,导致特殊字符被解释为 SQL 语法。攻击者可通过构造恶意请求触发盲 SQL 注入,借助布尔或时间延迟等方式逐位推断数据库内容。

利用条件与风险

利用通常需要能够向受影响接口发送请求,实战中可导致数据库敏感信息泄露,CVSS 8.5 属高危。

修复建议

建议升级至 4.973 之后的修复版本;若暂无补丁,应对相关输入进行严格过滤、使用参数化查询,并部署 WAF 拦截可疑 SQL 注入请求。

原始情报

Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in VibeThemes WPLMS wplms allows Blind SQL Injection.This issue affects WPLMS : from n/a through 4.973.