CVE-2025-22713CVE-2025-22713是WordPress WooCommerce Orders & Customers Exporter插件中的一个高危SQL注入漏洞。该插件用于导出WooCommerce订单和客户数据。漏洞源于对用户输入的特殊元素未进行适当的清理和转义,直接拼接到SQL查询语句中。攻击者可通过构造恶意SQL payload,利用低权限账户(PR:L)发起攻击,无需用户交互即可实现。成功利用此漏洞可导致数据库敏感信息泄露,包括用户个人信息、订单数据等。CVSS评分8.5,属于高危漏洞,机密性影响为高。该漏洞影响版本从n/a至5.4版本,建议用户尽快升级到最新修复版本。
该SQL注入漏洞存在于WooCommerce Orders & Customers Exporter插件的数据导出功能中。漏洞点在于插件未能对用户可控的输入参数进行严格的输入验证和SQL转义处理。攻击者可通过HTTP请求构造带有SQL特殊字符和SQL语句的payload,如使用UNION SELECT、布尔盲注或时间盲注等技术。漏洞利用条件为需要低权限认证(PR:L),攻击向量为网络(AV:N),无需用户交互(UI:N)。攻击者可利用此漏洞提取数据库中的敏感信息,包括wp_users表中的用户名、邮箱、加密密码等敏感数据。由于是认证后的SQL注入,攻击门槛相对较低,危害性较大。建议立即升级到5.4以上版本或应用官方提供的安全补丁。