
PoC d'exploit pour l'injection SQL CVE-2025-68055 dans le plugin WP Hydra Booking <= 1.1.32
Ceci n'est qu'un POC que j'ai réalisé pour m'entraîner après avoir trouvé cette CVE dans la liste récemment divulguée. Au moment de la création de ce POC, cette vulnérabilité est toujours présente dans la dernière version de Hydra Booking (1.1.32). Je ne suis pas responsable de toute utilisation malveillante de ce programme.
Hydra Booking effectue une désinfection incorrecte des entrées utilisateur dans plusieurs requêtes SQL de divers objets. Ce script exploite l'objet Booking en créant ou en mettant à jour une réservation avec un identifiant malveillant.
Chaque fois qu'un type tableau est passé dans la fonction booking->get(), Hydra Booking intègre directement l'entrée utilisateur dans la requête SQL brute au lieu d'utiliser prepare pour désinfecter l'entrée, ce qui conduit à une injection SQL aveugle basée sur le temps.
Une simple commande d'exécution comme celle-ci vous indiquera si l'instance WordPress en cours d'exécution est vulnérable :
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit options :
--list-users
--dump-password <target>
Deux options sont disponibles dans le script pour l'exploitation, mais on peut modifier le script ou utiliser des outils comme SQLMap pour obtenir des données plus spécifiques de la base de données.
Option 1 : En ajoutant --list-users, le script exploite l'injection SQL pour extraire toutes les entrées de la colonne user_login de la table des utilisateurs WordPress.
Option 2 : En ajoutant --dump-password <target_user>, le script extraira le hash du mot de passe de l'utilisateur demandé (si l'utilisateur existe).