CVE-2025-11452CVE-2025-11452是WordPress平台Asgaros Forum插件中的一个高危SQL注入漏洞。该漏洞存在于所有版本直至3.1.0,由于插件对用户通过Cookie提供的参数转义不足,同时对现有SQL查询缺乏足够的预处理机制,导致攻击者可以在已有查询中注入额外的SQL语句。攻击者无需认证即可利用此漏洞,通过构造恶意的asgarosforum_unread_exclude Cookie值来执行SQL注入攻击。成功利用此漏洞可导致敏感数据库信息泄露,包括用户凭证、论坛配置信息、帖子内容等机密数据。由于该插件广泛应用于WordPress网站,此漏洞可能影响大量使用该论坛插件的网站。CVSS评分7.5,主要威胁机密性,完整性与可用性不受影响。建议用户立即升级到最新版本或采取临时缓解措施。
该SQL注入漏洞源于Asgaros Forum插件在处理未读帖子排除功能时,直接将用户可控的Cookie值拼接入SQL查询语句。具体来说,漏洞出现在$_COOKIE['asgarosforum_unread_exclude']参数的处理逻辑中。攻击者可以通过设置包含SQL特殊字符和注入payload的Cookie值,如使用UNION SELECT等SQL语法来提取数据库中的敏感信息。由于插件在执行查询前未对该Cookie值进行充分的输入验证和转义处理,且现有的SQL查询语句缺少参数化查询或预编译语句的保护,攻击者能够成功绕过客户端验证并执行任意SQL命令。该漏洞属于典型的SQL注入漏洞,可被归类为带外数据提取或基于错误的SQL注入。攻击者利用此漏洞可以枚举数据库结构、读取用户表数据、提取管理员凭据等,具有较高的安全风险。