CVE-2025-12166
WordPress Simply Schedule Appointments插件存在盲注SQL注入漏洞,攻击者可无需认证利用order和append_where_sql参数执行恶意SQL查询,窃取数据库敏感信息。
漏洞源于插件未对order和append_where_sql参数进行充分转义和SQL查询准备,攻击者可通过构造恶意SQL payload绕过限制。