WordPress 插件 Contact Form Maker 1.12.20 SQL 注入漏洞 漏洞概述 EDB-ID: 44854 发布日期: 2018-06-07 作者: Neven Biruški 漏洞类型: SQL 注入 (SQL Injection) 受影响软件: WordPress Plugin Contact Form Maker 受影响版本: 1.12.20 及以下版本 利用条件: 需要管理员权限或具有插件设置访问权限的用户 影响范围 攻击者可利用该漏洞访问数据库,提升权限或修改数据库内容。 攻击者无需具备完全管理员权限即可利用此漏洞。 修复方案 升级到不受影响的版本(高于 1.12.20)。 确保插件设置页面仅对授权用户开放。 POC 代码 PoC 1 PoC 2