CVE-2025-10635CVE-2025-10635是WordPress平台上一款名为"Find Me On"的插件中存在的高危SQL注入漏洞。该漏洞由WPScan团队的安全研究人员[email protected]发现并报告,披露日期为2025年10月8日。根据CVSS 3.1评分体系,该漏洞获得了7.7分的高危评级,其向量字符串为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N。
该漏洞的核心问题在于"Find Me On"插件(受影响版本至2.0.9.1及之前所有版本)在处理用户输入参数时,未对参数进行充分的过滤、转义和净化处理,直接将其拼接到SQL查询语句中执行。这种不安全的编程实践导致了经典的时间型或布尔型SQL注入漏洞的形成。
特别值得注意的是,该漏洞的攻击门槛相对较低——仅需要订阅者(Subscriber)级别的WordPress用户权限即可发起攻击。WordPress的订阅者角色是系统中权限最低的用户角色之一,注册用户即可获得。这意味着任何拥有基础账户的攻击者都能够利用此漏洞对数据库执行未授权的SQL查询操作,可能导致敏感信息泄露、数据篡改甚至数据库完全失陷。漏洞的范围属性为"Changed"(S:C),表明该漏洞的影响范围可能超出受影响的组件本身。
该漏洞的技术原理源于WordPress插件"Find Me On"在实现过程中未遵循安全编码规范。具体而言,插件在某个功能点接收用户通过HTTP请求传递的参数时,未调用WordPress提供的安全函数(如$wpdb->prepare())对SQL语句进行参数化处理,也未使用esc_sql()、sanitize_text_field()等函数对用户输入进行预过滤和转义。
攻击者可以利用此缺陷构造恶意SQL负载。由于WordPress使用MySQL作为后端数据库,攻击者可以注入UNION SELECT语句来提取数据库中的任意数据,包括管理员密码哈希、用户个人信息、站点配置数据等敏感内容。此外,利用MySQL的information_schema库,攻击者还可以枚举数据库结构,获取所有表名和列名。
利用条件方面,攻击者需要拥有一个有效的WordPress订阅者级别账户(注册即可获得),无需管理员权限,无需用户交互(UI:N),且可以通过网络远程发起攻击(AV:N)。漏洞的复杂度较低(AC:L),因为无需特殊条件或绕过复杂的安全机制即可利用。
成功利用后,攻击者可以读取数据库中的任意数据(机密性影响为高,C:H),但完整性和可用性影响为无(I:N, A:N),这表明该漏洞主要用于数据窃取而非破坏性攻击。