
WP Hydra Booking Plugin <= 1.1.32 में CVE-2025-68055 SQL injection के लिए Exploit POC
यह सिर्फ एक POC है जो मैंने अभ्यास के लिए बनाया है, इस CVE को हाल ही में खुलासा की गई सूची में खोजने के बाद। इस POC को बनाने के समय, यह भेद्यता Hydra Booking के नवीनतम रिलीज़ (1.1.32) में अभी भी मौजूद है। मैं इस प्रोग्राम के किसी भी दुर्भावनापूर्ण उपयोग के लिए जिम्मेदार नहीं हूँ।
Hydra Booking विभिन्न ऑब्जेक्ट्स में कई SQL-अनुरोधों में अनुचित उपयोगकर्ता इनपुट सैनिटाइज़ेशन करता है। यह स्क्रिप्ट एक दुर्भावनापूर्ण id के साथ बुकिंग बनाकर या अपडेट करके Booking ऑब्जेक्ट का शोषण करती है।
जब भी booking->get() फ़ंक्शन में एक ऐरे प्रकार पास किया जाता है, Hydra Booking इनपुट को सैनिटाइज़ करने के लिए prepare का उपयोग करने के बजाय उपयोगकर्ता इनपुट को सीधे raw SQL अनुरोध में हार्डकोड करता है, जिससे Time-Based Blind SQL injection होता है।
एक सरल रन कमांड इस प्रकार आपको बताएगा कि चल रहा wordpress उदाहरण असुरक्षित है या नहीं :
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit options :
--list-users
--dump-password <target>
शोषण के लिए स्क्रिप्ट में दो विकल्प उपलब्ध हैं, लेकिन कोई स्क्रिप्ट को संशोधित कर सकता है या डेटाबेस से अधिक विशिष्ट डेटा प्राप्त करने के लिए SQLMap जैसे टूल का उपयोग कर सकता है।
विकल्प 1 : --list-users जोड़ने पर स्क्रिप्ट sql injection का शोषण करेगी और wordpress उपयोगकर्ता तालिका में user_login कॉलम की प्रत्येक प्रविष्टि को डंप करेगी।
विकल्प 2 : --dump-password <target_user> जोड़ने पर स्क्रिप्ट अनुरोधित उपयोगकर्ता (यदि उपयोगकर्ता मौजूद है) का पासवर्ड हैश डंप करेगी।