WP Forms Connector 是一个 Connect Contact Form 7 和外部 API 的 WordPress 插件。2026 年 6 月 24 日,Wordfence 公布了 CVE-2026-9179(CVSS 7.5),一个不需要登录就能打的 SQL 注入。 看了一圈代码,发现这个洞有点意思——它不是那种"作者完全没做安全"的低级错误,而是犯了两个恰好互补但都无效的失误。