某大学前台sql注入漏洞报告(已修复)

发布于 2026-08-13 00:00 更新于 2026-08-15 00:00 307 字 2 min read

sql注入

1.漏洞概述:

目标站点运行 WordPress 6.9.4,存在 CVE-2026-63030(wp2shell)路由混淆漏洞。攻击者无需任何认证,通过向 /wp-json/batch/v1 发送特制的双层嵌套批处理请求,可绕过 REST API 路由校验,实现未授权布尔盲注。

2.利用过程

探测漏洞是否存在,发现响应 HTTP 207,同时出现三个标记,路由混淆存在

布尔盲注True:X-WP-Total回显1293

布尔盲注False:X-WP-Total回显28,找到了布尔盲注真假值的回显区别,以下以注出库名为演示

  1. 探测数据库长度,length=9时回显1293,说明库名长度为9
  2. 用布尔盲注二分法确认库名各字符acsii值,以下是第一位,当为101时X-WP-Total回显1293,说明第一位是e
    逐字符探测,最终得到数据库名为exampledb

同样方法探测管理员账号名: 首先验证长度,

长度为4 提取第一个字符,
asc为116,是t。 逐字符探测,得到管理员账户名为test

3.修复建议

升级 WordPress:从 6.9.4 升级到 6.9.5+,修复 CVE-2026-63030 路由混淆漏洞

禁用 REST API 批处理:add_filter(‘rest_allow_batch’, ‘__return_false’);