IPBUF安全漏洞报告
English
CVE-2025-12166 CVSS 7.5 高危

CVE-2025-12166 WordPress Simply Schedule Appointments插件盲注SQL注入漏洞

披露日期: 2026-01-14

漏洞信息

漏洞编号
CVE-2025-12166
漏洞类型
SQL注入
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Simply Schedule Appointments Booking Plugin for WordPress

相关标签

CVE-2025-12166SQL注入WordPress插件盲注Simply Schedule Appointments高危

漏洞概述

WordPress Simply Schedule Appointments插件存在盲注SQL注入漏洞,攻击者可无需认证利用order和append_where_sql参数执行恶意SQL查询,窃取数据库敏感信息。

技术细节

漏洞源于插件未对order和append_where_sql参数进行充分转义和SQL查询准备,攻击者可通过构造恶意SQL payload绕过限制。

攻击链分析

STEP 1
侦察
攻击者识别目标WordPress站点并确认Simply Schedule Appointments插件版本
STEP 2
漏洞利用
通过构造包含恶意SQL的order或append_where_sql参数触发注入
STEP 3
数据提取
利用盲注技术逐步提取数据库中的敏感信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
待补充

影响范围

Simply Schedule Appointments Booking Plugin <= 1.6.9.9

防御指南

临时缓解措施
立即升级插件到1.6.9.10或更高版本;如果无法立即升级,可考虑暂时禁用插件

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表