CVE-2025-13385CVE-2025-13385是WordPress平台下Bookme预约预订插件的一个中高危安全漏洞。该插件是一款免费的在线预约管理和调度系统,广泛应用于各类企业和个人网站。漏洞存在于插件的预订过滤功能中,攻击者可以通过构造恶意的filter[status]参数值,实现时间盲注SQL注入攻击。此漏洞的危险之处在于,虽然需要管理员级别权限,但WordPress默认配置下管理员账户创建门槛较低,且一旦攻击成功,攻击者可从数据库中提取敏感信息,包括用户密码哈希、其他管理员凭据、业务数据等。漏洞影响范围涵盖4.2及以下所有版本。由于该插件在WordPress官方插件库中拥有大量安装,漏洞可能影响数千个网站。CVSS评分4.9属于中危级别,主要威胁在于机密性影响高,攻击者可在无需用户交互的情况下远程利用。
漏洞根源在于Bookme插件的Bookings.php文件第123行附近,对用户输入的filter[status]参数缺乏充分的输入验证和SQL查询预处理。攻击者可通过构造包含时间延迟函数(如SLEEP()或BENCHMARK())的SQL语句,利用时间盲注技术逐步提取数据库中的敏感信息。攻击条件要求攻击者具有WordPress管理员级别权限或更高(PR:H),攻击向量为网络远程利用(AV:N),无需用户交互(UI:N)。具体利用时,攻击者构造类似filter[status]=1' AND (SELECT CASE WHEN (条件) THEN SLEEP(5) ELSE 0 END)-- 的payload,通过响应时间的差异判断SQL查询的真假,逐步推断数据库内容。漏洞的利用需要攻击者具备一定的SQL注入知识和自动化工具使用能力,但相关利用代码已在公开渠道出现,攻击门槛较低。