CVE-2025-49931CVE-2025-49931是WordPress插件JetSearch中的一个高危SQL注入漏洞,CVSS评分高达9.3分,属于严重级别。该漏洞存在于JetSearch插件的搜索功能中,由于对用户输入的特殊元素未进行适当的过滤和转义,攻击者可以通过构造恶意的SQL查询语句,利用Blind SQL Injection(盲注)技术获取数据库中的敏感信息。此漏洞无需认证即可利用,攻击者可远程发起攻击,对使用该插件的WordPress网站造成严重安全威胁。漏洞影响了插件的多个版本,攻击者可能通过自动化工具批量扫描并利用此漏洞,窃取用户数据、凭据或其他敏感信息。
该SQL注入漏洞源于JetSearch插件在处理搜索查询时,对用户输入的特殊字符和SQL命令元素缺乏充分的过滤和转义处理。攻击者可以通过向搜索端点发送精心构造的HTTP请求,利用UNION SELECT、布尔盲注或时间盲注等技术,逐步推断数据库内容。漏洞主要影响插件的搜索模块,攻击者无需任何认证即可直接发起攻击。由于是盲注类型,攻击者需要通过观察页面响应时间或内容的细微变化来判断SQL语句的执行结果。攻击者通常会先获取数据库版本信息,然后逐步枚举数据库名、表名、字段名,最终提取用户凭据或其他敏感数据。攻击者可能利用此漏洞获取WordPress管理员密码hash,进而完全控制网站。