CVE-2025-68054CVE-2025-68054是WordPress CountDown With Image or Video Background插件中的一个高危SQL注入漏洞,CVSS评分8.5。该漏洞存在于插件的countdown_with_background功能中,由于对用户输入的特殊元素未进行适当的中和处理,导致攻击者可以通过构造恶意SQL查询进行盲注攻击。攻击者需要拥有低权限账户即可利用此漏洞,成功利用后可获取数据库中的敏感信息,包括用户凭证、站点配置等机密数据。此漏洞影响插件1.5及以下所有版本,建议受影响的用户立即采取修复措施。
该漏洞是一个典型的Blind SQL Injection(盲注)漏洞。攻击者通过在countdown_with_background插件的参数中注入恶意SQL语句,利用SQL逻辑的差异来判断数据库内容。由于是盲注,攻击者无法直接获取查询结果,而是通过页面响应时间或内容的差异来推断数据。例如,攻击者可以通过构造如 time_sleep() 或 benchmark() 等函数来测量响应时间,或通过条件语句判断真假来逐字符提取数据。漏洞的根源在于插件在处理用户输入时,未对特殊SQL字符进行转义或使用参数化查询,导致用户输入被直接拼接到SQL语句中执行。