CVE-2025-12061CVE-2025-12061是WordPress的TAX SERVICE Electronic HDM插件中的一个严重安全漏洞。该漏洞存在于插件的AJAX动作处理中,由于缺乏适当的授权检查和CSRF防护,攻击者可以在未经身份验证的情况下利用此漏洞导入并执行任意SQL语句。此漏洞的CVSS评分为8.6,属于高危级别,对系统机密性造成严重影响。攻击者可以通过构造恶意请求,利用插件中不安全的AJAX端点注入SQL语句,从而访问、修改或删除数据库中的敏感信息。由于该漏洞无需认证即可被利用,因此互联网上的任何攻击者都可以尝试发起攻击。对于使用该插件的所有WordPress网站,都存在被攻击的风险,攻击者可能通过此漏洞获取管理员凭据、用户个人信息或其他敏感业务数据。
该漏洞的根本原因在于TAX SERVICE Electronic HDM插件的AJAX动作处理函数缺少权限验证和CSRF token检查。插件在注册AJAX钩子时使用了wp_ajax_nopriv_动作钩子,允许未登录用户执行原本仅限管理员使用的功能。攻击者可以通过向wp-admin/admin-ajax.php端点发送特制的POST请求,触发插件中的SQL操作功能。由于用户输入直接拼接到SQL查询语句中而未经过适当的转义或参数化处理,攻击者可以注入任意SQL语句。在技术层面,攻击者需要构造包含SQL注入payload的请求参数,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库信息。该漏洞影响插件1.2.1之前的所有版本,攻击者可能利用获取的数据进一步入侵网站或进行横向移动。