CVE-2025-49915CVE-2025-49915是一个存在于Cozy Vision开发的WordPress插件"SMS Alert Order Notifications"中的SQL注入漏洞。该插件主要用于通过短信方式向商家发送订单通知,广泛应用于WooCommerce电商网站中。该漏洞由Patchstack安全团队的[email protected]发现并报告,CVSS 3.1评分为9.3分,属于严重级别。漏洞的根本原因在于插件未能对用户输入进行充分的过滤和转义处理,导致攻击者可以将恶意的SQL语句注入到后端数据库查询中。由于该漏洞无需认证即可利用(PR:N),且无需用户交互(UI:N),攻击者可以通过网络远程发起攻击(AV:N),对数据库的机密性造成高影响(C:H)。该漏洞影响插件3.8.5及以下的所有版本,使用该插件的WordPress网站面临数据库信息泄露、数据篡改甚至完全控制的风险。建议所有使用该插件的网站管理员立即检查并升级到修复版本,以防止潜在的数据泄露和安全事件。
该漏洞属于典型的SQL注入漏洞,源于插件在处理用户输入参数时未进行适当的过滤或参数化查询。具体而言,当插件接收来自HTTP请求的参数(如订单ID、用户输入或其他与短信通知功能相关的参数)时,这些参数被直接拼接到SQL查询语句中,而没有使用预编译语句(Prepared Statements)或适当的转义函数(如WordPress的$wpdb->prepare())。攻击者可以通过构造包含恶意SQL片段的输入(如' OR 1=1 --、UNION SELECT等)来操纵原始查询的逻辑。攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N)和用户交互(UI:N),且影响范围为作用域变更(S:C),表明该漏洞可能影响超出插件本身的其他组件。由于机密性影响为高(C:H),攻击者可以读取数据库中的敏感信息,如用户凭证、个人信息、管理员密码哈希等。完整性影响为无(I:N)但可用性影响为低(A:L),说明该漏洞主要用于数据窃取而非破坏。