CVE-2025-13782CVE-2025-13782是taosir WTCMS内容管理系统中的一个高危SQL注入漏洞,CVSS评分7.3。该漏洞存在于应用管理后台的幻灯片控制器组件中,具体位于application/Admin/Controller/SlideController.class.php文件的delete函数。由于该函数对传入的ids参数未进行充分的安全过滤和参数化处理,导致攻击者可以通过构造恶意的SQL语句实现未授权的数据库操作。漏洞影响范围涵盖WTCMS up to特定提交版本(01a5f68a3dfc2fdddb44eed967bb2d4f60487665)。由于该漏洞可通过HTTP请求远程利用,且无需任何认证即可触发,因此对使用该系统的组织构成了严重的安全威胁。攻击者成功利用此漏洞后,可以获取数据库中的敏感信息,包括用户凭据、业务数据等,甚至可能在特定配置下实现系统层面的远程代码执行。
该SQL注入漏洞的根因在于SlideController类的delete方法直接将用户可控的ids参数拼接到SQL查询语句中,而未采用参数化查询或预编译语句等安全编程实践。在application/Admin/Controller/SlideController.class.php文件中,delete函数接收HTTP请求中的ids参数,该参数通常用于指定要删除的幻灯片ID列表。由于缺乏输入验证和SQL语句参数化,攻击者可以在ids参数中注入任意SQL语句片段。常见的攻击手法包括使用UNION SELECT语句联合查询数据库以提取敏感数据,使用时间盲注或布尔盲注技术逐步推断数据库内容,或使用堆叠查询执行额外的数据库操作。由于该接口位于管理后台路径下,理论上需要管理员权限才能访问,但在实际部署中可能存在访问控制配置不当的情况,导致未授权攻击者也能触发该漏洞。攻击者通过构造特定的HTTP POST请求,将恶意SQL代码作为ids参数的值,即可实现对后端数据库的未授权访问和操作。