
Disclosure for CVE-2025-10175
Divulgation pour CVE-2025-10175
Ce dépôt divulgue une vulnérabilité découverte dans WP Links Page <= 4.9.6, un plugin WordPress développé par Rico Macchi.
| CVE ID | Type | Composant | Impact |
|---|---|---|---|
| CVE-2025-10175 | Injection SQL authentifiée (Abonné+) | wp-links-page/wp-links-page-free.php | Accès non autorisé à la base de données et exfiltration de données. |
POST /wp-admin/admin-ajax.php
Content-Type: application/x-www-form-urlencoded
action=wplf_update_from_previous&nonce=<valid_nonce>&id=1 AND SLEEP(5)
Le paramètre id est directement extrait de $_REQUEST et passé uniquement à travers sanitize_text_field(), ce qui ne prévient pas l’injection SQL. La valeur est ensuite concaténée directement dans la requête SQL sans instructions préparées ni liaison de paramètres appropriée.
Utiliser $wpdb->prepare()
Même si le plugin lui-même présente une vulnérabilité d’injection SQL, il arrive souvent que le noyau de WordPress l’échappe. Cependant, cette fois-ci, ni Prepare ni Bind n’ont été utilisés, et les séries esc n’ont pas non plus été employées, ce qui a rendu possible l’injection SQL aveugle. À cette occasion, j’ai étudié la syntaxe SQL aveugle, mais par peur de problèmes légaux, je ne la partagerai pas.
Nom: MooseLove
Rôle: Chercheur en sécurité indépendant / chasseur de bugs
Contact: Disponible sur demande
Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre de partager avec attribution.