CVE-2025-68060WPMart Team Member插件中存在严重的SQL注入漏洞。该漏洞由于未能正确中和用于SQL命令的特殊元素而引发,允许进行盲注攻击。攻击者需具备高权限,且无需用户交互即可通过网络发起攻击。受影响版本涵盖n/a至8.5。成功利用此漏洞可能导致高机密性数据泄露及低可用性影响,风险较高,建议立即修复。
该漏洞属于SQL注入(Blind SQL Injection)类型。在WPMart Team Member插件的某些功能中,应用程序未能对用户输入的参数进行充分的过滤或转义,直接将其拼接到SQL查询语句中。由于CVSS向量显示PR:H(高权限),攻击者通常需要拥有管理员或编辑者级别的账户才能发起攻击。攻击者可以通过构造恶意的SQL语句,利用布尔盲注或时间盲注技术,从后端数据库中提取敏感信息,如用户凭证、系统配置等。尽管完整性影响为无,但机密性影响为高,攻击者能读取重要数据,对系统安全构成威胁。