
Explotación de inyección SQL en ELEX WooCommerce Google Shopping
Autor: Byte Reaper
CVE-2025-10046 es una vulnerabilidad de inyección SQL en el plugin ELEX WooCommerce Google Shopping (Product Feed) para WordPress, versiones 1.4.3 y anteriores.
El problema se encuentra en el archivo includes/elex-manage-feed-ajax.php, donde el parámetro file_to_delete no se sanitiza adecuadamente antes de utilizarse en consultas SQL.
Vector de ataque: Autenticado (Administrador)
Impacto: Un atacante con privilegios de administrador podría inyectar sentencias SQL arbitrarias, lo que podría llevar a la divulgación o manipulación de información de la base de datos.
Gravedad: Alta (Requiere privilegios de administrador, pero puede comprometer la integridad de la base de datos).
Linux x86_64
GCC

Esta imagen muestra el área de código en el archivo elex-manage-feed-ajax.php que es vulnerable a la inyección SQL. Primero se aplica la función para sanear la entrada del usuario de etiquetas HTML sospechosas y garantizar un formato Unicode adecuado, pero esto no es suficiente para evitar la inyección SQL. A continuación, se utiliza un objeto global para acceder a la tabla , y el código llama directamente a sin utilizar sentencias preparadas ni otros métodos de validación. La sentencia SQL ejecuta la entrada del usuario en la base de datos, y dado que no está estrictamente validado, esto permite que la inyección SQL sea efectiva.
sanitize_text_field()$wpdbgpf_feeds$wpdb->queryDELETE FROM $table_name WHERE feed_id= $idfile_to_deletegcc exploit.c argparse.c -o CVE-2025-10046 -lcurl
./CVE-2025-10046 -u http://127.0.0.1 -v -c [Cookie file admin]
MIT