
Divulgación para CVE-2025-10175
Divulgación de CVE-2025-10175
Este repositorio divulga una vulnerabilidad descubierta en WP Links Page <= 4.9.6, plugin de WordPress desarrollado por Rico Macchi.
| CVE ID | Tipo | Componente | Impacto |
|---|
| CVE-2025-10175 | Inyección SQL autenticada (Suscriptor+) | wp-links-page/wp-links-page-free.php | Acceso no autorizado a la base de datos y exfiltración de datos. |
POST /wp-admin/admin-ajax.php
Content-Type: application/x-www-form-urlencoded
action=wplf_update_from_previous&nonce=<valid_nonce>&id=1 AND SLEEP(5)
El parámetro id se toma directamente de $_REQUEST y solo se pasa a través de sanitize_text_field(), que no evita la inyección SQL. El valor se concatena directamente en la consulta SQL sin sentencias preparadas ni un enlace de parámetros adecuado.
Usar $wpdb->prepare()
Aunque el propio plugin tenga una vulnerabilidad de inyección SQL, hay bastantes casos en los que el núcleo de WordPress acaba escapando la entrada; sin embargo, en esta ocasión no se usó ni Prepare ni Bind, ni tampoco la serie esc, por lo que fue posible la inyección SQL ciega. Aprovechando la ocasión, estudié la sintaxis de la inyección SQL ciega, pero como temo tener problemas legales, no la compartiré.
Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición
Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.