CVE-2025-68865CVE-2025-68865是WordPress插件Infility Global中的一个高危SQL注入漏洞。该漏洞的CVSS评分为9.3,属于严重级别。漏洞源于应用程序未能正确过滤或转义用户输入的特殊字符,使得攻击者可以在SQL查询中注入恶意SQL代码。Infility Global是一款用于WordPress网站的插件,提供全球化和国际化功能。由于该漏洞允许未经认证的远程攻击者执行任意SQL命令,因此可能造成严重后果,包括但不限于:敏感数据库信息泄露、用户凭据窃取、数据库内容篡改,甚至在某些配置下可能实现远程代码执行。此漏洞影响Infility Global从某个未知版本到2.15.06的所有版本。由于攻击复杂度低且无需认证,漏洞利用门槛极低,对互联网上的大量使用该插件的WordPress网站构成严重威胁。
该SQL注入漏洞存在于Infility Global插件的数据库查询处理逻辑中。攻击者可以通过构造特制的HTTP请求,在特定的GET或POST参数中注入SQL语句。由于插件在处理用户输入时未使用适当的参数化查询或输入过滤,恶意SQL代码会被直接拼接到SQL查询中执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息,如用户表中的用户名和密码哈希、配置信息等。由于该漏洞无需认证即可利用,攻击者可以直接通过互联网发起攻击,无需获取任何有效的用户凭据。典型的攻击向量包括在URL参数或表单字段中插入SQL片段,如使用UNION语句获取其他表的数据,或使用条件语句触发不同的数据库响应以推断信息。