CVE-2025-67950CVE-2025-67950是WordPress平台All In One SEO Pack插件中的一个高危安全漏洞,CVSS评分达到8.5分。该漏洞属于Blind SQL Injection(盲注SQL注入)类型,存在于插件对SQL命令中特殊元素的不当处理过程中。攻击者可以利用此漏洞通过低权限账户在目标系统上执行恶意SQL查询,从而窃取数据库中的敏感信息,包括用户数据、配置信息或其他机密内容。由于是盲注类型,攻击者需要通过观察应用程序的响应差异来推断数据库信息。漏洞影响All In One SEO Pack从初始版本到4.9.1的所有版本,建议用户立即升级到最新版本以修复此安全问题。
该漏洞源于All In One SEO Pack插件在处理用户输入时未能对特殊字符进行充分过滤和转义,导致恶意SQL语句可以被注入到数据库查询中。攻击者通过构造特定的HTTP请求,利用低权限账户(如订阅者或贡献者角色)即可触发漏洞。在Blind SQL Injection攻击中,攻击者会发送一系列条件性SQL查询,通过观察服务器响应时间的差异或响应内容的不同来判断条件是否为真,从而逐步提取数据库中的敏感信息。攻击者可能获取的数据包括但不限于:用户密码哈希、WordPress配置信息、其他插件的数据库内容等。由于该漏洞不需要高级权限即可利用,且可通过网络远程触发,因此具有较高的安全风险。