CVE-2025-67962CVE-2025-67962是WordPress插件Broken Link Checker中的一个高危SQL注入漏洞。该漏洞由Patchstack安全团队发现,存在于插件的1.2.6及以下版本中。漏洞源于对SQL命令中特殊元素的不当中和处理,攻击者可利用此漏洞在数据库查询中注入恶意SQL代码片段,从而实现未授权的数据库操作。由于该漏洞需要高权限认证才能利用(CVSS认证要求为PR:H),因此主要威胁对象为多用户WordPress环境中具有管理员权限的账户被入侵后的横向移动攻击。攻击成功后,攻击者可读取敏感数据库信息,甚至可能修改数据库内容,对网站数据安全构成严重威胁。
该SQL注入漏洞位于Broken Link Checker插件的broken-link-checker-seo组件中。漏洞根源在于插件在处理用户输入时,未对特殊字符进行充分的过滤和转义,直接将用户可控数据拼接到SQL查询语句中。攻击者可以通过构造特定的HTTP请求参数,在SQL查询中注入恶意SQL语句。由于CVSS向量显示攻击复杂度为低(AC:L),且可通过网络远程利用(AV:N),攻击者无需特殊网络位置即可发起攻击。漏洞利用需要具有高权限账户(如管理员),攻击者可利用被入侵的高权限账户或通过其他方式获取凭证后,发送精心构造的请求触发SQL注入。成功利用后,攻击者可读取数据库中的敏感信息,包括用户凭据、站点配置等敏感数据。