CVE-2025-7402CVE-2025-7402是WordPress平台Ads Pro插件中的一个高危安全漏洞。该插件是一款多功能WordPress广告管理器,被广泛应用于网站广告投放管理。漏洞源于插件对用户输入的site_id参数缺乏充分的输入验证和SQL查询语句预处理。攻击者无需任何认证即可利用此漏洞,通过构造恶意的site_id参数值注入额外的SQL查询语句,实现时间盲注(Time-based SQL Injection)攻击。此漏洞可被用于提取数据库中的敏感信息,包括用户凭据、配置数据、业务关键数据等。由于该插件安装量较大,且漏洞利用无需认证,潜在影响范围广泛,对使用该插件的WordPress网站构成严重安全威胁。建议受影响用户立即升级到最新版本或采取临时缓解措施。
该漏洞为时间盲注型SQL注入(Time-based SQL Injection)。在Ads Pro插件中,程序通过GET或POST参数接收site_id值,并将其直接拼接到SQL查询语句中。由于缺少适当的输入过滤和转义处理,攻击者可以在site_id参数中注入SQL代码,如使用SLEEP()或BENCHMARK()等时间延迟函数来判断SQL执行结果的真假。当注入的SQL语句为真时,数据库执行延迟操作;当为假时,立即返回结果。通过测量响应时间的差异,攻击者可以逐字符推断数据库中的敏感信息。此漏洞影响插件4.95及以下所有版本,攻击者可通过自动化工具快速批量探测和利用。建议开发者使用参数化查询(Prepared Statements)来修复此问题,并对所有用户输入进行严格的输入验证和类型检查。