天下漏洞,尽知其名
MEDIUM

CVE-2026-108124 wp-post-author SQL注入漏洞

影响攻击者可注入SQL语句,可能读取或篡改数据库数据

AI 研判

wp-post-author 插件存在 SQL 注入漏洞,源于对 SQL 命令中特殊元素未做正确中和处理。该漏洞影响 4.1.0 之前的版本,攻击者可通过构造恶意输入影响数据库查询。

影响范围

wp-post-author

wp-post-author 4.1.0 之前的版本。

漏洞详情

漏洞类型为 SQL 注入(CWE-89),成因是插件未对用户可控输入中的 SQL 特殊字符进行充分转义或参数化处理。攻击者可将恶意 SQL 片段注入到查询语句中,从而干扰原有查询逻辑。

利用条件与风险

利用通常需要能够向受影响功能提交可控输入,实战中可能导致敏感数据泄露或数据被篡改,CVSS 评分 4.9 属中危。

修复建议

建议升级至 wp-post-author 4.1.0 或更高版本;若暂无升级条件,可限制相关功能访问权限并加强输入过滤。

原始情报

Improper neutralization of special elements used in an SQL command (‘SQL injection’) vulnerability in wp-post-author.

This issue affects wp-post-author before 4.1.0.