CVE-2025-68990CVE-2025-68990是WordPress插件BWL Pro Voting Manager中的一个高危SQL注入漏洞。该插件是一款用于WordPress网站的投票管理工具,由xenioushk开发。漏洞类型为Blind SQL Injection(盲注),允许远程攻击者在无需高权限的情况下,通过特制的HTTP请求注入恶意SQL语句。攻击者可以利用此漏洞从数据库中提取敏感信息,包括用户凭证、配置数据和其他机密内容。由于是盲注类型,攻击者需要通过观察应用程序的响应时间或行为差异来推断数据库信息,但一旦成功利用,可能导致严重的机密性泄露。此漏洞影响所有使用该插件且版本低于1.4.10的WordPress网站。由于该插件广泛部署于各类商业和个人网站,此次漏洞对WordPress生态系统构成了重大安全威胁。攻击者可以通过自动化工具大规模扫描和利用此漏洞,因此网站管理员必须立即采取行动进行修复。
该SQL注入漏洞源于BWL Pro Voting Manager插件在处理用户输入时未对特殊字符进行充分的过滤和转义处理。攻击者可以通过WordPress的admin-ajax.php接口或前端表单提交特制的payload,利用插件中存在的参数直接拼接到SQL查询语句中。由于采用盲注技术,攻击者无法直接看到数据库错误信息,但可以通过构造条件判断语句(如AND SLEEP()或AND IF())来观察服务器响应时间的差异,从而逐步提取数据库内容。典型的攻击payload会包含UNION SELECT或条件判断语句,用于枚举数据库表结构、提取用户表(通常是wp_users)中的用户名和密码哈希值。漏洞的CVSS向量显示攻击复杂度低(AC:L),需要低权限(PR:L),但对机密性影响高(C:H),这意味着即使是非特权用户也可能成功利用此漏洞获取敏感数据。攻击者通常会先识别WordPress站点使用的数据库表前缀,然后逐步提取管理员账户凭据,最终可能获得网站完全控制权。