CVE-2026-9711 (CVSS 9.8) - The EventON - WordPress Virtual Event Calendar Plugin plugin for WordPress (full

CVE-2026-9711 是 EventON WordPress 虚拟日历插件(版本 ≤ 5.0.11)中的一个严重 SQL 注入漏洞,CVSS 9.8。未认证攻击者可通过 search 参数注入恶意 SQL 查询,提取数据库中的用户凭据、密钥等敏感信息。本文深入分析根本原因、攻击场景与修复建议,是安全行业与WordPress站点管理员必须关注的漏洞情报。

🔥 热门漏洞情报 · NVD-Latest · 2026-06-30

CVE-2026-9711 (CVSS 9.8) - The EventON - WordPress Virtual Event Calendar Plugin plugin for WordPress (full

Critical · CVSS 9.8 SQL注入
CVE-2026-9711

📋 漏洞概述

EventON WordPress插件5.0.11及之前版本search参数存在SQL注入漏洞,未认证攻击者可利用该漏洞提取数据库敏感信息。

📋 基础信息

受影响版本EventON - WordPress Virtual Event Calendar Plugin <= 5.0.11
漏洞类型SQL注入
CVSS9.8 · Critical
CVECVE-2026-9711

🔬 漏洞根因

插件在处理用户通过'search'参数提交的输入时,未使用预备语句(prepared statement)进行参数化查询,而是直接将用户输入拼接进SQL查询字符串;同时,转义(escaping)不足,允许攻击者打破查询结构,注入恶意SQL片段。此缺陷仅当管理员启用了'Enable additional search queries'设置且存在至少一个已发布事件时才可被利用。

🎯 攻击场景

1. 攻击者确定目标WordPress站点已安装EventON插件(版本<=5.0.11)且已启用“Enable additional search queries”设置,并确认站点存在至少一个已发布的事件(通常满足)。2. 攻击者构造恶意HTTP请求,在search参数中注入SQL有效载荷,如:' OR 1=1 -- -。3. 发送请求至插件的前端搜索接口(例如:/?s=injected_payload&eventon_search=1)。4. 后端未对search参数进行正确转义和参数化处理,恶意SQL被拼接至原有查询中执行。5. 攻击者利用UNION或时间盲注技术枚举数据库表名、列名,最终提取WordPress用户凭据或敏感配置数据。

💥 漏洞影响

成功利用此漏洞可导致未认证攻击者读取WordPress数据库中所有表的数据,包括用户密码哈希、电子邮件、秘密密钥、配置信息以及事件隐私数据。严重程度为关键(CVSS 9.8),因为无需任何认证即可远程利用,且能完全破坏数据机密性。

🛡️ 修复建议

立即将EventON插件升级至5.0.12或更高版本(已修复此SQL注入漏洞)。作为临时缓解措施,可临时关闭“Enable additional search queries”设置(若业务允许),或部署Web应用防火墙(WAF)规则拦截包含典型SQL注入模式的请求。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 35.1% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-02 09:06 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 未认证攻击者如何触发此漏洞?

通过向事件搜索接口的'search'参数发送包含SQL注入载荷的GET/POST请求即可触发,无需登录。

❓ 漏洞利用是否需要特殊配置?

需要管理员在插件设置中启用'Enable additional search queries'选项,且站点至少有一个已发布事件。

❓ 修复后是否需清除数据库后门?

升级插件后应立即检查数据库是否存在异常数据或新增管理员用户,以防漏洞已被利用植入持久化后门。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)