一、MariaDB 认证远程代码执行漏洞(QVD-2026-48306)
1.漏洞描述
MariaDB 是一款高性能开源关系型数据库管理系统,是 MySQL 的分支,广泛应用于 Web 应用、云原生、大数据与分析场景。其社区版及官方 Docker 镜像被大量生产与测试环境采用;GRANT PROXY、存储过程/函数、LOAD DATA INFILE 等特性均默认开启,无需额外配置。
该漏洞漏洞源于 F-09(GRANT PROXY 权限提升) 与 F-05(SYS_REFCURSOR 释放后使用)的组合利用:攻击者以任意低权限账号(即使仅拥有 USAGE 权限)即可通过一条 GRANT PROXY 语句提权至 DBA,进而利用存储过程/游标相关的内存释放缺陷触发释放后使用,最终实现任意代码执行,获取服务器主机控制权。攻击全程仅使用 SQL 语句即可完成。
2.解决方案
对运行 13.0.1-rc 等 rc/开发版本的环境,建议立即回退或升级至受支持的稳定版本并保持更新。
临时缓解措施:
1. 限制 3306 端口仅对受信任内网/主机开放,避免暴露到不可信网络;
2. 如业务允许,通过最小授权禁用或限制高风险存储过程/函数创建与 `FILE` 权限。
二、WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)
1.漏洞描述
WordPress 是 WordPress Foundation 开发和维护的一款开源内容管理系统(CMS),基于 PHP 和 MySQL构建,支持插件和主题扩展。WordPress 提供完整的后台管理界面(Dashboard),允许用户通过插件系统扩展功能、自定义站点外观,集成各类第三方服务API,广泛应用于企业官网、电子商务、新闻媒体、政府机构和博客等场景。据公开数据,WordPress 为全球超过 43%的网站提供支持。
该漏洞源于登录失败流程中 strip_tags() 与 KSES 对用户名的解析差异:strip_tags() 对 < 后带空格不识别为标签而放行,KSES 却将其重解析为合法 HTML,导致 DOM 注入。攻击者注入的 DOM 被登录页加载的 user-profile.js 自动交互,通过 DOM Clobbering 劫持 ajaxurl 并借助 REST JSONP 执行任意 JS。若管理员已登录,可进一步利用SOME 技术窃取 Application Password,最终上传恶意插件实现 RCE
2.解决方案
1)官方修复建议
官方已发布安全补丁,请及时更新至最新版本:
WordPress Core ≥ 7.0.3
下载地址:
https://wordpress.org/download/
2)临时修复建议
禁用 Application Password:破坏凭据窃取步骤。在 wp-config.php 中添加过滤或通过代码禁用。