CVE-2025-13495CVE-2025-13495是WordPress FluentCart插件中的一个高危SQL注入漏洞。该漏洞存在于所有1.3.1及以下版本中,攻击者可通过利用插件中'groupKey'参数的输入验证缺陷,绕过现有的SQL查询安全机制。攻击者需要具备管理员级别或更高的访问权限,成功利用此漏洞可从数据库中提取敏感信息,包括用户凭证、订单数据、商业机密等。由于该插件广泛用于电子商务场景,数据库中通常存储大量用户个人信息和交易记录,一旦漏洞被利用,可能导致严重的用户隐私泄露和数据安全事件。
该SQL注入漏洞的根本原因在于两个方面:首先,用户提供的'groupKey'参数未经过充分的输入过滤和转义处理,恶意SQL语句片段可以直接传递到后端数据库查询中;其次,现有SQL查询语句缺少足够的预处理机制(Prepared Statements),使得攻击者可以通过在参数中注入额外的SQL语句来修改原始查询逻辑。漏洞位于RevenueReportService.php文件的第76行附近,当插件处理报表请求时,会将未经验证的groupKey参数直接拼接到SQL查询中。攻击者可通过构造特定的SQL payload(如使用UNION SELECT或布尔盲注技术),在满足管理员权限的前提下,提取数据库中的任意敏感数据。CVSS 3.1评分4.9(中等严重程度),主要因为需要高权限认证且不影响系统完整性和可用性,但机密性影响为高。