CVE-2025-60062CVE-2025-60062是WordPress插件tPlayer(tplayer-html5-audio-player-with-playlist)中的一个严重SQL注入漏洞。该漏洞CVSS评分高达9.3,属于严重级别,存在于插件的1.2.1.6及以下所有版本中。漏洞根源在于应用程序未能正确过滤和转义用户输入的特殊字符,导致攻击者可以在SQL查询中注入恶意SQL代码。由于该插件在WordPress生态中具有一定装机量,此次漏洞可能影响大量使用该插件播放音频内容的网站。攻击者无需认证即可利用此漏洞,通过构造特定的HTTP请求触发SQL注入,可能导致数据库敏感信息泄露、数据库被篡改,甚至在某些配置下可能实现远程代码执行。鉴于该漏洞的严重性和利用难度低的特点,建议所有使用该插件的用户立即采取修复措施。
该SQL注入漏洞源于tPlayer插件在处理用户输入参数时未使用参数化查询或适当的数据验证机制。攻击者可以通过向插件的特定端点(如播放列表查询接口)发送包含恶意SQL代码的请求来触发漏洞。漏洞主要影响插件的数据库查询逻辑,攻击者可以在原本应该传递ID或搜索关键词的位置插入UNION SELECT、布尔盲注或时间盲注等SQL技术。例如,攻击者可以通过修改请求中的playlist ID参数为类似 '1 UNION SELECT 1,2,3,4,5-- 的payload来提取数据库中的用户凭证或其他敏感信息。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),攻击者可以在不需要特殊权限或高级技术知识的情况下成功利用此漏洞。漏洞的可用性影响评级为低(A:L),表明主要风险在于数据泄露而非服务中断。