CVE-2025-13090WP Directory Kit是WordPress平台上一款流行的目录列表插件。2025年12月,安全研究人员发现该插件存在严重的SQL注入漏洞,漏洞编号为CVE-2025-13090,CVSS评分4.9,属于中等严重程度。该漏洞源于插件对用户输入的'search'参数处理不当,未能进行充分的输入转义,同时SQL查询语句缺少必要的预处理机制。这使得经过身份验证的攻击者(需要管理员级别权限)能够向现有SQL查询中注入额外的恶意SQL语句,从而访问和提取数据库中的敏感信息。漏洞影响范围覆盖1.4.6及之前的所有版本,鉴于WordPress插件的广泛使用,大量网站可能面临数据泄露风险。
该SQL注入漏洞存在于WP Directory Kit插件的搜索功能模块中。漏洞产生的根本原因有两点:一是插件在处理用户通过'search'参数提交的输入时,仅进行了基础转义而未达到安全标准;二是SQL查询语句在拼接用户输入前缺少预编译语句的预处理,导致攻击者可以通过构造特制的SQL片段改变原有查询逻辑。攻击者利用此漏洞,可通过发送包含SQL注入payload的HTTP请求,在原有SELECT查询后追加UNION SELECT等语句,从而绕过应用层过滤直接与数据库交互。成功利用后,攻击者能够枚举数据库表结构、读取用户凭据、会话令牌、配置信息等敏感数据。由于该漏洞需要管理员权限,攻击者可能已具备网站后台访问能力,此漏洞主要用于提升攻击成果,如横向移动或持久化控制。