CVE-2025-58951CVE-2025-58951是WordPress插件scw-seat-reservation(Advance Seat Reservation Management for WooCommerce)中的一个严重SQL注入漏洞。该插件用于管理WooCommerce商店的座位预订功能。漏洞源于应用程序在构造SQL查询时未对用户输入进行适当的特殊元素过滤或转义,攻击者可通过构造恶意SQL命令实现对数据库的非授权访问和操作。由于该漏洞具有网络可达性且无需认证即可利用,CVSS评分高达9.3,属于严重级别。成功利用此漏洞可能导致敏感数据泄露,包括客户信息、订单数据和支付记录等。此外,攻击者还可能修改或删除数据库内容,对业务运营造成严重影响。
该SQL注入漏洞存在于scw-seat-reservation插件的数据库查询处理逻辑中。插件在处理座位预订相关功能时,直接将用户可控的参数拼接到SQL查询语句中,而未进行充分的输入验证或使用参数化查询。攻击者可通过HTTP请求中的特定参数注入恶意SQL代码,如使用UNION SELECT、布尔盲注或时间盲注等技术提取数据库信息。由于攻击向量为网络路径且无需认证(PR:N),任何能访问网站的用户均可尝试利用此漏洞。CVSS向量显示该漏洞对机密性影响为高(C:H),但对完整性影响为无(I:N),可用性影响为低(A:L)。攻击者主要可利用此漏洞进行数据窃取,包括获取用户表中的敏感信息、订单详情以及管理员凭据等。