CVE-2025-68857CVE-2025-68857是WordPress平台下ichurakov Paid Downloads插件中的一个高危安全漏洞。该插件用于管理付费下载功能,广泛应用于需要数字商品销售的WordPress网站。漏洞类型为SQL注入(Blind SQL Injection),存在于插件对用户输入的特殊元素处理不当,未能正确过滤或转义SQL命令中的特殊字符。攻击者无需任何认证凭证即可利用此漏洞,通过构造恶意SQL查询语句,远程执行数据库操作。由于是盲注类型,攻击者需要通过时间延迟或布尔逻辑推断来逐步获取数据库中的敏感信息,包括用户凭据、订单数据、支付信息等。CVSS评分高达9.3,属于严重级别,对系统机密性造成严重影响。该漏洞影响Paid Downloads插件3.15及以下所有版本,危害范围广泛。
该SQL注入漏洞源于插件在处理下载请求时,对用户可控参数(如下载ID、用户ID等)未进行充分的输入验证和SQL转义处理。攻击者可构造包含SQL特殊字符的请求参数,如单引号、UNION关键字等,突破应用程序的SQL查询逻辑边界。由于是Blind SQL Injection(盲注),攻击者无法直接获取查询结果,但可通过以下方式推断信息:1) 使用SLEEP()或BENCHMARK()函数触发时间延迟;2) 使用条件判断语句(如IF条件)根据查询结果返回不同响应内容。典型的攻击Payload可能包含:id=1' AND SLEEP(5)-- 或 id=1' UNION SELECT...等。漏洞存在于插件的paid-downloads/includes/或类似处理下载逻辑的文件中,具体位置需要代码审计确认。成功利用可导致数据库脱取、用户数据泄露,甚至在某些配置下可能实现远程代码执行。