CVE-2025-13370CVE-2025-13370是WordPress平台ProjectList插件中的一个高危安全漏洞。该插件是一款用于项目管理的高级WordPress插件,在0.3.0及以下所有版本中均存在时间盲注SQL注入(Time-based SQL Injection)漏洞。漏洞产生的根本原因在于插件对用户可控的'id'参数缺乏充分的输入验证和转义处理,同时在数据库查询执行前未进行足够的SQL语句预编译准备。攻击者利用此漏洞需要具备WordPress网站Editor级别或更高的用户权限,一旦成功利用,可通过构造特殊的SQL查询语句绕过现有查询逻辑,实现对数据库中敏感信息的非法提取,包括用户凭据、个人隐私数据、业务关键信息等。时间盲注SQL注入的特点在于攻击者无法直接看到查询结果,而是通过数据库响应时间的差异来判断SQL语句执行的真假状态,进而逐步推断和窃取数据库内容。该漏洞影响所有使用ProjectList插件的WordPress网站,建议管理员立即采取修复措施以防止潜在的安全威胁。
ProjectList插件0.3.0及以下版本在处理用户提交的'id'参数时存在严重的SQL注入漏洞。漏洞点位于插件的pl-add.php文件第61行附近,程序直接将该参数值拼接到SQL查询语句中而未进行任何形式的过滤或参数化预处理。攻击者利用时间盲注技术,通过在SQL语句中嵌入如SLEEP()或BENCHMARK()等时间延迟函数,根据页面响应时间判断注入条件是否成立。例如,攻击者可构造类似'id=1 AND (SELECT 1 FROM (SELECT SLEEP(5))test)'的payload,当条件为真时数据库将执行延迟操作,攻击者即可通过测量响应时间获取布尔值信息。进一步利用UNION SELECT和子查询技术,攻击者能够逐步枚举数据库结构、提取用户表中的密码哈希值和其他敏感数据。由于该漏洞需要Editor级别权限,攻击者可能通过社会工程学或利用其他低权限漏洞获取初始访问点,进而实施横向移动和数据窃取攻击。