
Exploit-PoC für CVE-2025-68055 SQL-Injection im WP Hydra Booking Plugin <= 1.1.32
Dies ist nur ein POC, den ich zum Üben erstellt habe, nachdem ich diese CVE in der kürzlich veröffentlichten Liste gefunden habe. Zum Zeitpunkt der Erstellung dieses POC ist diese Schwachstelle in der neuesten Version von Hydra Booking (1.1.32) weiterhin vorhanden. Ich bin nicht verantwortlich für jegliche böswillige Nutzung dieses Programms.
Hydra Booking führt in mehreren SQL-Anfragen in verschiedenen Objekten eine unzureichende Bereinigung von Benutzereingaben durch. Dieses Skript nutzt das Booking-Objekt aus, indem es eine Buchung mit einer bösartigen id erstellt oder aktualisiert.
Wann immer ein Array-Typ an die Funktion booking->get() übergeben wird, setzt Hydra Booking die Benutzereingabe direkt in die rohe SQL-Anfrage ein, anstatt prepare zum Bereinigen der Eingabe zu verwenden, was zu einer zeitbasierten Blind-SQL-Injection führt.
Ein einfacher Befehl wie der folgende zeigt Ihnen, ob die laufende WordPress-Instanz verwundbar ist:
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit-Optionen:
--list-users
--dump-password <target>
Für die Ausnutzung stehen im Skript zwei Optionen zur Verfügung, aber man kann das Skript ändern oder Werkzeuge wie SQLMap verwenden, um spezifischere Daten aus der Datenbank zu erhalten.
Option 1: Durch Hinzufügen von --list-users nutzt das Skript die SQL-Injection aus, um jeden Eintrag der Spalte user_login in der WordPress-Benutzertabelle auszugeben.
Option 2: Durch Hinzufügen von --dump-password <target_user> gibt das Skript den Passwort-Hash des angeforderten Benutzers aus (falls der Benutzer existiert).