CVE-2025-13126wpForo Forum是WordPress平台上广泛使用的论坛插件,为网站提供完整的社区论坛功能。该插件在2.4.12及以下所有版本中存在严重的SQL注入漏洞,源于对用户可控输入参数(post_args和topic_args)的安全处理不足。攻击者无需任何认证即可利用此漏洞,通过构造恶意SQL查询语句,绕过现有查询逻辑执行任意数据库操作。该漏洞可导致敏感数据泄露,包括用户凭据、个人信息、论坛内容等数据库中存储的所有数据。由于wpForo插件在WordPress生态中使用量较大,此漏洞对大量网站构成严重安全威胁。CVSS评分7.5,属于高危漏洞,主要风险在于机密性影响。
漏洞存在于wpForo Forum插件的多个核心文件中。在Posts.php(第633行)、Topics.php(第1641行)、RecentPosts.php(第177行)和RecentTopics.php(第117行)等文件中,程序直接使用用户通过post_args和topic_args参数传入的数据构建SQL查询语句,但仅进行了有限的转义处理或完全未做预处理。攻击者可通过构造包含SQL运算符(如UNION、SELECT)和SQL函数(如SLEEP、UPDATEXML)的参数值,在原有查询后追加恶意SQL语句。由于插件未使用参数化查询或预处理语句,数据库会直接执行攻击者注入的完整SQL语句。此漏洞为经典的布尔盲注和时间盲注型SQL注入,攻击者可通过观察响应差异或响应时间来判断注入语句执行结果,从而逐步提取数据库中的敏感信息。