CVE-2025-14973CVE-2025-14973是WordPress Recipe Card Blocks Lite插件中的一个高危SQL注入漏洞。该插件版本低于3.4.13时,存在未对用户输入参数进行适当清理和转义的缺陷,攻击者可以通过构造恶意SQL查询语句来执行数据库操作。漏洞允许具有贡献者(Contributor)及以上权限的用户发起SQL注入攻击,成功利用可导致敏感数据库信息泄露,包括用户凭据、配置信息等机密数据。由于该漏洞位于WordPress插件的核心功能中,攻击者无需特殊用户交互即可实施攻击,但需要拥有至少贡献者级别的账户权限。CVSS评分6.8,属于中等严重程度,主要影响系统的机密性。
该SQL注入漏洞源于Recipe Card Blocks Lite插件在处理特定参数时,未遵循安全编码实践。攻击者可以利用插件中存在的参数注入点,通过在SQL查询语句中插入恶意SQL代码片段来操纵数据库查询逻辑。由于插件直接将该参数拼接到SQL语句中而未进行适当的清理和转义,攻击者可以绕过应用程序的输入验证机制。成功利用此漏洞需要攻击者拥有WordPress站点的贡献者或更高权限账户。攻击者可通过构造包含SQL注入载荷的请求,提取数据库中的敏感信息,包括但不限于用户表中的密码哈希、管理员会话令牌等关键数据。漏洞影响插件的数据库查询功能,攻击者可能通过UNION SELECT等SQL技术实现数据提取。