CVE-2025-52773CVE-2025-52773是WordPress插件HieCOR Payment Gateway中的一个高危SQL注入漏洞,CVSS评分达到9.3分,属于严重级别。该漏洞由于对SQL命令中的特殊元素未进行正确中和处理,导致攻击者可以在未经认证的情况下远程注入恶意SQL语句。HieCOR Payment Gateway Plugin是一款用于WordPress网站的支付网关集成插件,广泛应用于电子商务场景中处理在线支付事务。由于该插件直接与支付系统交互,数据库中通常存储着敏感的订单信息、客户数据和交易记录。攻击者利用此漏洞可非法访问、篡改或删除数据库中的敏感信息,包括但不限于客户姓名、邮箱地址、支付卡信息、订单详情等。此外,攻击者还可能通过SQL注入获取数据库管理权限,进一步控制整个网站服务器。该漏洞无需用户交互或任何认证凭证即可被利用,这大大增加了其危害程度和利用可能性。
该SQL注入漏洞存在于HieCOR Payment Gateway Plugin的数据库查询处理逻辑中,具体位于插件对用户输入数据的处理模块。插件在构建SQL查询语句时,直接将用户可控的参数拼接到SQL命令中,而未对特殊字符进行充分的转义或使用参数化查询。攻击者可通过构造包含SQL元字符(如单引号、双破折号、分号等)的恶意输入,破坏原有SQL语句的结构,实现任意SQL代码执行。根据CVSS向量AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L分析,攻击向量为网络层面,复杂度低,无需权限和用户交互即可发起攻击。成功利用后,攻击者具有高机密性影响(可读取敏感数据库内容),完整性影响为无,但可用性影响为低(可能影响数据库性能)。该漏洞影响插件版本从n/a至1.5.11的所有版本,攻击者可通过HTTP请求直接对存在漏洞的参数进行注入测试和利用。