漏洞  ·  2026-10-05

SupportCandy AI支持工单聊天机器人:通过sort_by参数的时间型SQL注入

漏洞Medium 影响GlobalCVE-2026-94539
NVD于2026-10-03发布了CVE-2026-94539(CVSS 6.5)针对SupportCandy AI聊天机器人工单插件直至3.5.3(含)所有版本中的时间型SQL注入(sort_by参数转义不充分)。
该插件是一个AI驱动的客户支持聊天机器人,存储工单数据和用户记录;此处的SQLi可以在AI聊天机器人界面后面转储WordPress数据库。影响范围窄(单一插件),但对部署此AI支持工单系统的网站来说是真实的。
通过列表端点中未净化的' sort_by'参数进行时间型盲SQL注入;攻击者可以通过时间侧信道从WordPress数据库提取数据(用户、哈希、工单)。
SupportCandy AI客户支持工单系统&实时聊天机器人代理WordPress插件 <= 3.5.3
供应商发布修复后将SupportCandy插件更新到高于3.5.3的版本。参考:https://plugins.svn.wordpress.org/supportcandy/
NVD CVE-2026-94539Plugin source reference
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →