CVE-2025-15441Form Maker by 10Web WordPress插件在1.15.38之前的版本中存在安全漏洞。该插件在使用“MySQL Mapping”功能时,未能正确准备SQL查询,导致在特定上下文中可能遭受SQL注入攻击。由于无需身份认证即可利用,攻击者可借此漏洞获取数据库中的敏感信息,对网站数据安全构成威胁。
该漏洞源于Form Maker by 10Web WordPress插件在处理“MySQL Mapping”功能时,对用户输入的数据缺乏严格的过滤和转义,导致SQL注入漏洞。在特定上下文中,攻击者可以通过构造恶意的SQL语句片段,将其注入到后端数据库查询中。由于该漏洞无需用户身份认证(PR:N)且攻击复杂度较低,远程攻击者可利用此漏洞执行任意SQL命令。虽然CVSS向量显示完整性影响为无,但由于机密性影响为高,攻击者主要利用此漏洞读取数据库中的敏感信息,如用户凭证、配置数据等。漏洞的根本原因是未正确使用预处理语句或参数化查询,导致应用程序将用户输入视为代码执行而非数据处理。成功利用此漏洞可能导致敏感数据泄露,严重威胁网站安全。