CVE-2025-69180CVE-2025-69180是WordPress平台Ultra Portfolio插件中的一个高危安全漏洞,CVSS评分达到8.5分,属于高危级别。该漏洞为盲注型SQL注入(Blind SQL Injection)漏洞,存在于Ultra Portfolio插件的数据库查询处理逻辑中。攻击者可通过构造恶意SQL语句,在无需高权限的情况下利用此漏洞获取数据库中的敏感信息,包括用户凭证、配置数据、内容数据等。Ultra Portfolio是一款广受欢迎的WordPress主题/插件,用于创建作品集网站。由于该插件在WordPress生态中被大量使用,此次漏洞影响了从任意版本到6.7版本的所有用户。漏洞的利用不需要用户交互,攻击者可以直接通过网络请求触发,这使得漏洞具有极高的危害性。该漏洞由Patchstack安全团队的审计人员发现并报告,披露日期为2026年1月22日。
该SQL注入漏洞源于Ultra Portfolio插件对用户输入的特殊元素未进行充分的清理和转义处理。在WordPress插件的数据库查询操作中,某些参数直接被拼接到SQL查询语句中而未经过适当的安全过滤。攻击者可利用时间盲注或布尔盲注技术,通过观察服务器响应时间或响应内容的差异来推断数据库信息。由于该插件在处理作品集项目、分类、标签等数据时使用了动态SQL查询,攻击者可以在相关参数中注入恶意SQL代码。时间盲注通过在SQL语句中使用SLEEP()或BENCHMARK()等时间延迟函数,根据响应时间判断条件真假;布尔盲注则通过观察正常响应与错误响应的差异来推断数据内容。攻击者通常首先通过自动化工具探测注入点,确认漏洞存在后逐步提取数据库版本、表名、字段名等元数据,最终获取管理员密码哈希、API密钥等敏感信息。