CVE-2025-49050CVE-2025-49050是WordPress插件WP Lead Capturing Pages中的一个高危SQL注入漏洞。该插件由kamleshyadav开发,用于创建潜在客户捕获页面。漏洞源于对SQL命令中特殊元素的不当中和处理,允许攻击者进行盲注SQL注入攻击。攻击者可通过低权限账户利用此漏洞,无需用户交互即可远程执行恶意SQL语句。CVSS评分8.5(高危),攻击向量为网络,认证要求低权限,对机密性影响高(可获取数据库敏感信息),可用性影响低。该漏洞影响2.5及以下所有版本,披露日期为2026年1月22日,由Patchstack安全团队发现并报告。
该SQL注入漏洞存在于WP Lead Capturing Pages插件的数据库查询处理逻辑中。漏洞类型为Blind SQL Injection(盲注SQL注入),攻击者无法直接获取数据库输出,但可通过时间延迟或布尔逻辑推断的方式逐步提取数据库中的敏感信息。攻击者通过构造恶意的SQL payload,在插件的输入参数中注入SQL语句,利用PR:L(低权限)认证要求即可发起攻击。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但可造成高机密性影响(C:H),攻击者能够读取数据库中的用户信息、密码哈希、配置数据等敏感内容。由于是网络可访问的漏洞(AV:N),攻击者可远程利用,对WordPress站点的数据安全构成严重威胁。