事件经过
NVD于2026-10-03发布了CVE-2026-94539(CVSS 6.5)针对SupportCandy AI聊天机器人工单插件直至3.5.3(含)所有版本中的时间型SQL注入(sort_by参数转义不充分)。
影响分析
该插件是一个AI驱动的客户支持聊天机器人,存储工单数据和用户记录;此处的SQLi可以在AI聊天机器人界面后面转储WordPress数据库。影响范围窄(单一插件),但对部署此AI支持工单系统的网站来说是真实的。
攻击途径
通过列表端点中未净化的' sort_by'参数进行时间型盲SQL注入;攻击者可以通过时间侧信道从WordPress数据库提取数据(用户、哈希、工单)。
受影响系统
SupportCandy AI客户支持工单系统&实时聊天机器人代理WordPress插件 <= 3.5.3
缓解措施
供应商发布修复后将SupportCandy插件更新到高于3.5.3的版本。参考:https://plugins.svn.wordpress.org/supportcandy/