CVE-2025-11735CVE-2025-11735是WordPress插件HUSKY – Products Filter Professional for WooCommerce中的一个高危安全漏洞。该插件是一款专业的WooCommerce产品过滤解决方案,广泛应用于WordPress电商网站中。漏洞源于插件在处理用户输入的phrase参数时,未能对用户提供的参数进行充分的转义处理,同时在构建SQL查询时缺乏足够的预处理机制。攻击者无需任何认证凭证,即可通过构造恶意Payload注入到现有的SQL查询语句中,从而实现对数据库的未授权访问。此漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需用户交互即可发起攻击。由于该插件在WooCommerce生态中使用量较大,漏洞可能影响大量电商网站的安全,导致用户敏感数据、订单信息、产品数据等被泄露。攻击者利用此漏洞可以绕过身份验证机制,直接从数据库中提取敏感信息,对网站运营和用户隐私构成严重威胁。
该漏洞为典型的Blind SQL Injection(盲注SQL注入)类型。漏洞存在于插件的ext/by_text_2/index.php文件第164行附近的代码中。攻击者通过HTTP请求中的phrase参数注入恶意SQL代码片段。由于插件直接将该参数值拼接到SQL查询语句中而未进行充分的输入验证和转义,攻击者可以在原有查询基础上追加UNION SELECT等SQL语句。盲注的特点在于数据库错误信息不会直接返回给攻击者,但攻击者可以通过观察页面响应时间或内容差异来推断注入结果。攻击者通常使用自动化工具如sqlmap构造时间盲注或布尔盲注Payload,逐步提取数据库中的敏感信息。由于漏洞存在于所有版本直到1.3.7.1,攻击者可以针对未及时更新的网站发起攻击,窃取wp_users表中的用户凭证、订单数据、支付信息等敏感内容。