CVE-2025-31044CVE-2025-31044是WordPress插件Premium SEO Pack中的一个高危SQL注入漏洞。该漏洞由于对用户输入的特殊元素未进行适当的中和处理,导致SQL命令注入。攻击者可以利用此漏洞在低权限状态下通过网络远程利用,无需用户交互即可获取数据库中的敏感信息。CVSS评分达到8.5,属于高危漏洞。攻击成功可能导致数据库敏感数据泄露,包括用户信息、密码哈希、配置数据等。漏洞影响版本从n/a至3.3.2。该漏洞由Patchstack团队的安全研究人员发现并报告,披露日期为2026年1月5日。鉴于该漏洞的严重性和利用复杂度较低,建议受影响的用户尽快采取修复措施。
该漏洞属于经典的SQL注入类型,源于应用程序在构建SQL查询时直接使用用户可控的输入而未进行充分的输入验证和过滤。攻击者可以通过构造特殊的SQL语句片段,利用应用程序的SQL查询逻辑执行任意数据库操作。在Premium SEO Pack插件中,攻击者可通过HTTP请求参数注入SQL语句,利用UNION SELECT、布尔盲注或时间盲注等技术获取数据库中的敏感信息。由于该漏洞的认证要求为低权限,攻击者只需要在WordPress站点拥有基本账户(如订阅者权限)即可尝试利用。CVSS向量显示机密性影响为高,攻击者可能获取用户密码、API密钥、配置信息等敏感数据。完整性影响为无,可用性影响为低,表明该漏洞主要用于信息窃取而非数据篡改或服务中断。