
SQL-Injection-Exploit für ELEX WooCommerce Google Shopping
Autor: Byte Reaper
CVE-2025-10046 ist eine SQL-Injection-Schwachstelle im ELEX WooCommerce Google Shopping (Product Feed) Plugin für WordPress, Version 1.4.3 und früher. Das Problem befindet sich in der Datei includes/elex-manage-feed-ajax.php, wo der Parameter file_to_delete vor der Verwendung in SQL-Abfragen nicht ordnungsgemäß bereinigt wird.
Angriffsvektor: Authentifiziert (Administrator)
Auswirkung: Ein Angreifer mit Administratorrechten könnte beliebige SQL-Anweisungen einschleusen, was möglicherweise zur Offenlegung oder Manipulation von Datenbankinformationen führt.
Schweregrad: Hoch (Erfordert Administratorrechte, könnte aber die Datenbankintegrität gefährden).
Linux x86_64
GCC

Dieses Bild zeigt den Codebereich in der Datei elex-manage-feed-ajax.php, der anfällig für SQL-Injection ist. Die Funktion sanitize_text_field() wird zuerst angewendet, um Benutzereingaben von verdächtigen HTML-Tags zu bereinigen und eine korrekte Unicode-Formatierung sicherzustellen, aber das reicht nicht aus, um SQL-Injection zu verhindern. Als nächstes wird ein globales $wpdb-Objekt verwendet, um auf die Tabelle gpf_feeds zuzugreifen, und der Code ruft $wpdb->query direkt auf, ohne ordnungsgemäß vorbereitete Anweisungen oder andere Validierungsmethoden zu verwenden. Die SQL-Anweisung DELETE FROM $table_name WHERE feed_id= $id führt Benutzereingaben in der Datenbank aus, und da file_to_delete nicht streng validiert wird, ermöglicht dies eine wirksame SQL-Injection.
gcc exploit.c argparse.c -o CVE-2025-10046 -lcurl
./CVE-2025-10046 -u http://127.0.0.1 -v -c [Cookie file admin]
MIT