天下漏洞,尽知其名
MEDIUM

CVE-2026-89235 Testimonials by BestWebSoft SQL 注入漏洞

影响未授权攻击者可注入并执行任意 SQL 语句,窃取数据库数据

AI 研判

WordPress 插件 Testimonials by BestWebSoft 在 1.0.8 及之前版本中,未对用户可控参数进行过滤和转义便直接拼接到 SQL 查询中,构成 SQL 注入漏洞。攻击者无需认证即可向查询追加恶意 SQL 片段,从而读取或篡改数据库内容。

影响范围

Testimonials by BestWebSoft

Testimonials by BestWebSoft WordPress 插件 1.0.8 及之前版本受影响,具体受影响版本范围以官方公告为准。

漏洞详情

漏洞类型为 SQL 注入(CWE-89)。成因是插件在处理某参数时缺少输入校验与转义,直接将其拼入 SQL 语句。未授权攻击者可通过构造特制请求,在原有查询后追加 SQL 语句,进而操纵数据库查询结果。

利用条件与风险

利用无需认证,攻击者可远程发起,实战中可能导致数据库敏感信息泄露;CVSS 6.8 属中危,具体危害取决于数据库权限配置。

修复建议

建议升级至官方修复版本;若暂无可用更新,可停用或卸载该插件,或通过 WAF 对相关参数进行 SQL 注入防护。

原始情报

The Testimonials by BestWebSoft WordPress plugin through 1.0.8 does not sanitise and escape a parameter before using it in a SQL query, allowing unauthenticated attackers to append additional SQL to the query.