
PoC de exploit para CVE-2025-68055, inyección SQL en el plugin WP Hydra Booking <= 1.1.32
Esto es solo un POC que hice para practicar después de encontrar este CVE en la lista recientemente divulgada. A fecha de creación de este POC, esta vulnerabilidad sigue presente en la última versión de Hydra Booking (1.1.32). No soy responsable del uso malintencionado de este programa.
Hydra Booking realiza una sanitización incorrecta de la entrada del usuario en múltiples peticiones SQL en varios objetos. Este script explota el objeto Booking creando o actualizando una reserva con un id malicioso.
Siempre que se pasa un tipo array a la función booking->get(), Hydra Booking introduce directamente la entrada del usuario en la consulta SQL cruda en lugar de usar prepare para sanitizar la entrada, lo que conduce a una inyección SQL ciega basada en tiempo.
Un comando de ejecución simple como el siguiente te dirá si la instancia de WordPress en ejecución es vulnerable:
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit options :
--list-users
--dump-password <target>
Hay dos opciones disponibles en el script para la explotación, pero se puede modificar el script o usar herramientas como SQLMap para obtener datos más específicos de la base de datos.
Opción 1: Al añadir --list-users, el script explotará la inyección SQL para volcar todas las entradas de la columna user_login en la tabla de usuarios de WordPress.
Opción 2: Al añadir --dump-password <target_user>, el script volcará el hash de la contraseña del usuario solicitado (si el usuario existe).