
استغلال SQL injection ELEX WooCommerce Google Shopping
المؤلف: Byte Reaper
CVE-2025-10046 هي ثغرة حقن SQL في إضافة ELEX WooCommerce Google Shopping (Product Feed) لووردبريس، الإصدارات 1.4.3 والأقدم. توجد المشكلة في ملف includes/elex-manage-feed-ajax.php، حيث لا يتم تنقية المعامل file_to_delete بشكل صحيح قبل استخدامه في استعلامات SQL.
متجه الهجوم: مصادق عليه (مدير)
التأثير: يمكن للمهاجم الذي يمتلك صلاحيات المدير حقن جمل SQL عشوائية، مما قد يؤدي إلى كشف معلومات قاعدة البيانات أو العبث بها.
الشدة: عالية (يتطلب صلاحيات المدير، لكنه قد يمس سلامة قاعدة البيانات).
Linux x86_64
GCC

توضح هذه الصورة منطقة الكود في ملف elex-manage-feed-ajax.php المعرضة لحقن SQL. يتم تطبيق دالة sanitize_text_field() أولاً لتنقية إدخال المستخدم من وسوم HTML المشبوهة وضمان تنسيق يونيكود الصحيح، لكن هذا لا يكفي لمنع حقن SQL. بعد ذلك، يتم استخدام كائن $wpdb العام للوصول إلى جدول gpf_feeds، ويستدعي الكود $wpdb->query مباشرة دون استخدام جمل محضرة بشكل صحيح أو طرق تحقق أخرى. ينفذ جملة SQL DELETE FROM $table_name WHERE feed_id= $id إدخال المستخدم على قاعدة البيانات، وبما أن file_to_delete لم يتم التحقق منه بدقة، فإن ذلك يسمح بحقن SQL.
gcc exploit.c argparse.c -o CVE-2025-10046 -lcurl
./CVE-2025-10046 -u http://127.0.0.1 -v -c [Cookie file admin]
MIT