
CVE-2025-68999 के लिए PoC exploit - Happy Addons for Elementor <= 3.20.4 में Second-Order SQL Injection
Happy Addons for Elementor <= 3.20.4 — प्रमाणित (योगदानकर्ता+) द्वितीय-क्रम SQL इंजेक्शन
| CVSS | 8.5 उच्च |
| प्रभावित | <= 3.20.4 |
| पैच किया गया | 3.20.6 |
| न्यूनतम भूमिका | योगदानकर्ता (edit_posts) |
| वेक्टर | नेटवर्क / निम्न जटिलता / निम्न विशेषाधिकार |
duplicate_meta_entries() फ़ंक्शन classes/clone-handler.php में, हैंड-रोल्ड बल्क INSERT का उपयोग करके पोस्ट मेटा पंक्तियों को क्लोन किए गए पोस्ट में कॉपी करता है। यह $wpdb->prepare() के साथ सुरक्षित रूप से पंक्तियों को प्राप्त करता है, लेकिन फिर $entry->meta_key को बिना एस्केप किए सीधे SQL स्ट्रिंग में डाल देता है:
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );
क्योंकि meta_key डेटाबेस से आता है, कोड इसे विश्वसनीय मानता है। लेकिन योगदानकर्ता कस्टम फ़ील्ड पैनल के माध्यम से मनमाना फ़ील्ड नाम सेट कर सकते हैं — इसलिए वे नियंत्रित करते हैं कि उस कॉलम में क्या है।
हमला दो चरणों में है:
add_post_meta() इसे सुरक्षित रूप से संभालता है — पेलोड बिना कुछ निष्पादित किए DB में पहुंच जाता है।duplicate_meta_entries() कुंजी को पढ़ता है और इसे रॉ INSERT में जोड़ता है। MySQL इंजेक्ट किए गए उप-क्वेरी को निष्पादित करता है।स्टैटिक विश्लेषण इसे याद करता है क्योंकि खतरनाक डेटा का स्रोत एक DB रीड ($wpdb->get_results()) है, जिसे टेंट इंजन सैनिटाइज़ किए गए के रूप में चिह्नित करते हैं। स्टोरेज सीमा टेंट चेन को तोड़ देती है।
कोई भी योगदानकर्ता निकाल सकता है:
wp_options से कोई भी पंक्ति (API कुंजियाँ, भुगतान क्रेडेंशियल)प्रकटीकरण के समय 400K+ सक्रिय इंस्टॉल प्रभावित थे।
pip install requests
python3 poc.py https://target.com contributor p4ss
स्क्रिप्ट HTTP पर प्रमाणित करती है, इंजेक्शन पेलोड को कस्टम फ़ील्ड नाम के रूप में संग्रहीत करती है, हैप्पी क्लोन क्रिया को ट्रिगर करती है, और क्लोन किए गए पोस्ट के मेटा फ़ील्ड से लीक हुए हैश को पढ़ती है। आउटपुट hash.txt में सहेजा जाता है।
hashcat -m 400 hash.txt rockyou.txt
https://folks-iwd.github.io/writeups/cve-2025-68999.html
| दिनांक | घटना |
|---|---|
| दिसंबर 2025 | SVN डिफ़ के माध्यम से खोजा गया। PoC की पुष्टि हुई। |
| दिसंबर 2025 | पूर्ण विवरण और PoC के साथ पैचस्टैक एलायंस को रिपोर्ट किया गया। |
| जनवरी 2026 | weDevs ने v3.20.6 में फिक्स जारी किया। |
| 23 जनवरी 2026 | CVE-2025-68999 प्रकाशित। CVSS 8.5 उच्च निर्धारित। |
weDevs ने संपूर्ण हैंड-रोल्ड INSERT को इससे बदल दिया:
foreach ( $entries as $entry ) {
update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}
update_post_meta() आंतरिक रूप से कुंजी और मान दोनों के लिए तैयार स्टेटमेंट के साथ $wpdb->update() को कॉल करता है।