CVE-2025-67928CVE-2025-67928是WordPress Automotive Listings插件中的一个严重SQL注入漏洞,CVSS评分高达9.3(严重级别)。该漏洞源于对SQL命令中特殊元素的不当处理(Improper Neutralization of Special Elements used in an SQL Command),允许攻击者进行盲注SQL注入攻击。攻击者无需认证即可利用此漏洞,这意味着任何能够访问网站的人都可以尝试发起攻击。此漏洞影响Automotive Listings插件从任意版本到18.6的所有版本。由于是盲注SQL注入,攻击者可能无法直接看到数据库响应,但可以通过时间延迟或错误响应来推断数据库信息。成功利用此漏洞可能导致敏感数据泄露,包括用户凭据、个人信息、订单数据等。
该漏洞是典型的SQL盲注(Blind SQL Injection)类型。攻击者通过在输入字段中注入恶意SQL片段,利用条件语句(如IF语句结合SLEEP函数)来触发时间延迟,从而判断SQL查询的真假。例如,攻击者可以构造类似 ' AND (SELECT CASE WHEN (条件) THEN SLEEP(5) ELSE 0 END)-- 的payload来探测数据库信息。由于插件在处理用户输入时未对特殊字符进行充分过滤或使用参数化查询,攻击者可以破坏原有SQL语句的逻辑,执行任意SQL命令。盲注虽然不如联合查询注入直接获取数据快速,但通过自动化工具和合理的猜测,攻击者仍可逐步提取数据库中的敏感信息,包括管理员密码哈希、用户表内容、插件配置等。