平台
wordpress
组件
wpdm-elementor
修复版本
1.3.1
CVE-2026-24956 描述了 Download Manager Addons for Elementor 中的 SQL 注入漏洞。攻击者可以利用此漏洞进行盲式 SQL 注入攻击,从而可能访问或修改数据库中的敏感信息。此漏洞影响 Download Manager Addons for Elementor 的 0.0.0 至 1.3.0 版本。已发布 2.0.0 版本以解决此问题。
此 SQL 注入漏洞允许攻击者绕过应用程序的安全措施,直接与数据库交互。攻击者可以通过精心构造的 SQL 查询来提取数据库中的敏感数据,例如用户凭据、个人信息、财务数据等。更严重的场景下,攻击者可能利用此漏洞修改数据库内容,篡改数据,甚至完全控制数据库服务器。由于 Elementor 广泛应用于 WordPress 网站,此漏洞可能影响大量网站和用户,造成广泛的数据泄露和业务中断。此漏洞的利用方式类似于其他 SQL 注入漏洞,攻击者需要通过 Web 界面向应用程序发送恶意 SQL 代码。
CVE-2026-24956 已于 2026-02-20 公开。目前尚无公开的漏洞利用程序 (PoC),但由于 SQL 注入漏洞的普遍性和易利用性,预计未来可能会出现。该漏洞尚未被添加到 CISA KEV 目录,但其严重程度表明存在潜在的风险。建议密切关注安全社区的动态,及时采取应对措施。
Websites utilizing Download Manager Addons for Elementor, particularly those with sensitive user data or financial transactions, are at significant risk. Shared hosting environments where multiple WordPress sites share the same database are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "wpdm_download_id = '" /var/www/html/wp-content/plugins/download-manager-addons-for-elementor/includes/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=wpdm_get_download_link&file_id=1 | grep SQLdisclosure
漏洞利用状态
EPSS
0.04% (12% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Download Manager Addons for Elementor 升级至 2.0.0 或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:首先,限制对受影响插件的访问权限,只允许授权用户访问。其次,实施严格的输入验证和过滤,防止恶意 SQL 代码注入。第三,使用 Web 应用防火墙 (WAF) 或代理服务器来检测和阻止 SQL 注入攻击。第四,定期审查数据库配置,确保数据库账户具有最小权限。升级后,请验证插件是否正常工作,并检查数据库是否存在异常活动。
更新到 2.0.0 版本,或更新的补丁版本
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-24956 描述了 Download Manager Addons for Elementor 插件中的 SQL 注入漏洞,攻击者可以通过此漏洞执行盲式 SQL 注入攻击。
如果您正在使用 Download Manager Addons for Elementor 的 0.0.0 至 1.3.0 版本,则您可能受到此漏洞的影响。
请立即将 Download Manager Addons for Elementor 升级至 2.0.0 或更高版本。
目前尚无公开的漏洞利用程序,但由于 SQL 注入漏洞的普遍性,预计未来可能会出现。
请访问 Download Manager Addons for Elementor 的官方网站或 WordPress 插件目录,查找有关此漏洞的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。