CVE-2025-62015CVE-2025-62015是WordPress插件Advanced Coupons for WooCommerce中的一个高危SQL注入漏洞。该插件由Josh Kohlbach开发,是一款广受欢迎的WooCommerce优惠券管理工具,在WordPress官方插件目录中有大量安装使用。漏洞源于应用程序在构建SQL查询时未能正确中和特殊元素,导致攻击者可以在SQL命令中注入恶意载荷。根据CVSS 3.1评分标准,该漏洞获得7.6分,属于高危级别,主要影响机密性(高)和可用性(低),完整性不受影响。攻击向量为网络形式,需要认证用户具备高权限(管理员或商店经理级别),无需用户交互即可利用。此漏洞影响从某个未知版本到4.6.8的所有版本,攻击者可通过构造特制的SQL payloads绕过现有安全过滤机制,访问、修改或删除数据库中的敏感信息,包括客户订单数据、优惠券配置信息以及WooCommerce业务逻辑数据。鉴于该插件在电商场景中的广泛应用,此漏洞对大量使用WooCommerce的在线商店构成严重威胁,攻击者可能利用此漏洞进行数据窃取、欺诈交易或完全接管网站数据库。
该SQL注入漏洞存在于Advanced Coupons for WooCommerce插件的优惠券管理功能模块中。具体来说,插件在处理用户输入的优惠券相关参数时,直接将用户可控的数据拼接到SQL查询语句中,而未使用WordPress推荐的prepare()方法或适当的输入过滤机制。漏洞主要出现在插件的AJAX处理函数和REST API端点中,攻击者可以通过发送带有恶意SQL载荷的HTTP请求来触发漏洞。常见的攻击向量包括在优惠券代码、折扣金额、到期日期等参数中注入SQL命令。成功利用此漏洞,攻击者可以执行UNION SELECT语句提取数据库中的任意表数据,执行BENCHMARK或SLEEP函数进行时间盲注以推断数据,或使用INTO OUTFILE语句尝试写入webshell。由于该插件以高权限运行(需要商店经理或管理员权限),攻击者获取的数据库凭证可能具有较高的权限级别,能够访问wp_options、wp_users等核心WordPress表,进而可能通过获取的密码哈希进行进一步攻击或直接修改网站配置实现完全接管。CVSS向量显示需要高权限认证(PR:H),但由于WordPress默认管理员账户的存在,攻击的可行性仍然较高。