CVE-2025-13001CVE-2025-13001是WordPress donation插件中存在的一个高危SQL注入漏洞。该插件1.0及之前版本在处理用户输入参数时未进行充分的输入验证和转义处理,直接将未经消毒的参数拼接到SQL查询语句中。攻击者可通过利用此漏洞在数据库中执行任意SQL命令,获取敏感数据或破坏数据库完整性。由于该漏洞需要高权限用户(如管理员)才能利用,CVSS评分相对较低,但仍然对WordPress网站的安全性构成严重威胁。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该SQL注入漏洞源于donation WordPress插件在数据库查询操作中缺乏参数化查询处理。攻击者(具有管理员权限)可通过构造恶意SQLpayload的HTTP请求,在插件的SQL查询语句中注入额外的SQL代码。由于插件未对用户输入进行sanitize和escape处理,恶意SQL语句将被数据库服务器执行。攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息,包括用户凭证、配置数据等。CVSS 3.1向量显示该漏洞的网络攻击路径(AV:N)配合低复杂度(AC:L),但需要高权限认证(PR:H),表明攻击面主要针对已认证的管理员账户。