本漏洞为 WordPress 插件 WP Directory Kit 中的盲注型 SQL 注入(Blind SQL Injection),影响所有版本直至并包含 1.5.4。漏洞根因在于插件对用户可控的 'order_by' 请求参数未做充分的转义(insufficient escaping),同时在拼接 SQL 查询时也没有使用预处理语句(lack of sufficient preparation on the existing SQL query),导致外部输入被直接带入数据库查询语句。攻击者只需具备已认证身份、且权限等级达到插件所定义的“custom-level”及以上,即可在原有 SQL 查询之后追加额外的 SQL 片段,从而构造布尔盲注或时间盲注来逐位推断数据库中的敏感信息。根据 NVD 给出的 CVSS 3.1 向量 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N,该漏洞可从网络远程触发、利用复杂度低、无需用户交互,只需低权限认证账号,成功利用将造成高机密性影响(可读取数据库内容),但不会直接导致数据篡改或服务中断,因此完整性(I)与可用性(A)影响均为无,基础评分为 6.5,属于中等严重级别。需要注意的是,排序参数(order_by / order / sort)类注入在 WordPress 插件中极为常见,往往只需要一个订阅者或自定义角色的账号即可触发;一旦攻击者获得此类账号(例如通过开放注册、弱口令、凭证泄露等途径),即可将其作为窃取 wp_users 表、密码哈希、私密内容或配置密钥的跳板。目前 NVD 记录中未将其列入 KEV,也未见在野利用标记,输入数据未提供修复版本号与受影响产品明细,因此应视为“元数据阶段”的披露信息。防护重点为:升级到厂商修复版本(高于 1.5.4 的可用更新)、收紧已认证账号的权限与注册入口、在边界对 'order_by' 等排序参数做白名单校验,并通过 WAF/日志监控异常 SQL 报错与高延迟请求。
💡 影响/原因: 排序参数注入在 WordPress 插件中高发,任何持有低权限认证账号者均可读取数据库敏感数据;虽未列入 KEV 也无在野利用证据,但 CVSS 6.5 且利用门槛低(AV:N/AC:L/PR:L),若站点开放注册或存在凭证泄露,风险会迅速放大,应尽快修补。