CVE-2025-59557CVE-2025-59557是WordPress插件Learts Addons中的一个高危SQL注入漏洞,CVSS评分高达9.3,属于严重级别。该漏洞由PatchStack安全团队发现,由于插件在处理用户输入时未对SQL命令中的特殊元素进行正确中和和转义,导致攻击者可以在无需认证的情况下通过构造恶意SQL查询语句来操纵数据库查询。此漏洞影响Learts Addons从任意版本到1.7.5之前的所有版本。攻击者利用此漏洞可以获取数据库中的敏感信息,包括用户凭证、配置数据、业务数据等。鉴于该漏洞的严重性和利用难度较低,建议使用该插件的网站管理员立即采取修复措施。
该SQL注入漏洞源于Learts Addons插件在数据库查询处理过程中对用户输入的特殊字符缺乏充分的过滤和转义处理。具体来说,插件的某些功能模块在构建SQL查询语句时,直接将用户可控的参数拼接到SQL命令中,而未使用参数化查询或适当的转义机制。攻击者可以通过在HTTP请求中注入SQL特殊字符和命令,如单引号、分号、UNION SELECT等关键字,来修改原始查询的逻辑结构。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络级别,攻击复杂度低,无需认证和用户交互即可实施攻击。由于影响范围标记为变更(C:H),攻击者成功利用后可能导致敏感数据泄露,对系统机密性造成严重影响。虽然完整性影响标记为无(I:N),但攻击者仍可能通过联合查询等方式间接访问和提取数据。