CVE-2025-68056CVE-2025-68056是WordPress插件LBG Zoominoutslider中的一个高危SQL注入漏洞,CVSS评分达到8.5分。该漏洞存在于插件的数据库查询处理逻辑中,由于对用户输入的特殊元素未进行充分的安全过滤和转义,攻击者可以通过构造恶意SQL语句来执行未授权的数据库操作。LBG Zoominoutslider是一款用于创建缩放和滑动轮播效果的WordPress插件,广泛应用于各类网站中。该漏洞允许具有低权限的用户(如订阅者角色)无需管理员权限即可利用,攻击者可以利用此漏洞获取数据库中的敏感信息,包括用户凭据、站点配置数据,甚至可以通过UNION注入等技术进一步获取服务器文件系统信息。漏洞影响范围涵盖插件5.4.4及以下所有版本,由于该插件在WordPress生态中被广泛使用,此次SQL注入漏洞可能影响大量使用该插件的网站。
该SQL注入漏洞源于LBG Zoominoutslider插件对用户输入参数的特殊元素未进行适当的中和处理(Improper Neutralization of Special Elements)。在SQL查询构造过程中,插件直接使用用户可控的输入参数而未经过充分的过滤或参数化查询处理。攻击者可以通过HTTP请求中的特定参数注入恶意SQL代码片段,利用UNION SELECT或布尔盲注等技术从数据库中提取敏感信息。漏洞的利用条件相对宽松,攻击者仅需拥有WordPress站点的低权限账户(如订阅者角色),无需管理员权限即可触发漏洞。CVSS向量显示攻击向量为网络层面(AV:N),认证要求为低权限(PR:L),这意味着任何能够访问站点的用户都可能成为潜在攻击者。漏洞的机密性影响为高(C:H),可用性影响为低(A:L),表明攻击者主要通过此漏洞获取敏感数据而非直接导致服务中断。