CVE-2025-62093CVE-2025-62093是WordPress插件Image&Video FullScreen Background(lbg_fullscreen_fullwidth_slider)中的一个高危SQL注入漏洞。该漏洞由PatchStack安全团队的审计人员发现,CVSS评分达到8.5分,属于高危级别。漏洞根源在于插件对用户输入的特殊元素没有进行充分的转义或过滤,导致攻击者可以在SQL查询中注入恶意代码。这是一个经过身份验证的SQL注入漏洞,攻击者需要拥有低权限的WordPress账户(如订阅者或贡献者角色)即可发起攻击。成功利用此漏洞,攻击者可以在无需任何用户交互的情况下,从目标数据库中提取敏感信息,包括用户凭证、站点配置数据、其他插件和主题的数据库表内容等。该漏洞影响了从任意版本到1.6.7的所有插件版本,WordPress站点管理员应尽快采取修复措施。
该SQL注入漏洞存在于lbg_fullscreen_fullwidth_slider插件的参数处理逻辑中。攻击者通过构造特定格式的HTTP请求参数,将恶意的SQL代码注入到数据库查询语句中。由于插件在处理用户输入时未使用适当的参数化查询或输入过滤机制,攻击者可以突破原有的查询逻辑,执行任意SQL命令。攻击者可以利用UNION SELECT等技术从数据库中提取信息,如wp_users表中的用户名和密码哈希值。攻击向量的网络可达性(AV:N)和低权限要求(PR:L)使得漏洞利用门槛相对较低。攻击者获取的数据库信息可用于进一步横向移动或提权攻击,威胁整个WordPress站点的安全。