CVE-2025-67945CVE-2025-67945是WordPress插件MailerLite WooCommerce集成(woo-mailerlite)中的一个高危SQL注入漏洞。该漏洞的CVSS评分达到9.3(严重级别),允许未经认证的攻击者通过网络远程利用此漏洞执行恶意SQL命令。MailerLite是一款流行的邮件营销自动化平台,其WooCommerce集成插件被广泛应用于WordPress电商网站,用于同步客户数据、订单信息和营销自动化。由于该漏洞影响范围覆盖所有版本至3.1.2,且利用无需认证和用户交互,攻击门槛极低,对全球大量使用该插件的电商网站构成严重威胁。攻击者成功利用后可获取数据库中的敏感信息,包括客户个人数据、订单详情、密码哈希等机密数据。
该SQL注入漏洞源于MailerLite WooCommerce集成插件对用户输入的特殊元素未进行充分的转义或参数化处理。攻击者可通过构造恶意的SQL语句片段,利用插件中处理WooCommerce数据同步或客户管理的接口,绕过常规输入验证。由于插件在数据库查询时直接拼接用户可控参数,攻击者可注入任意SQL命令。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络层面(AV:N),无需认证(PR:N)且无需用户交互(UI:N),影响范围跨越多个系统组件(S:C)。机密性影响评估为高(C:H),意味着攻击者可以获取大量敏感数据;完整性影响为无(I:N),表示数据篡改能力有限;可用性影响为低(A:L),说明对服务可用性影响相对较小。攻击者通常通过HTTP请求中的特定参数(如客户ID、订单ID或同步标识符)注入SQL payload。