
Divulgazione per CVE-2025-10175
Divulgazione per CVE-2025-10175
Questo repository divulga una vulnerabilità scoperta in WP Links Page <= 4.9.6, un plugin WordPress sviluppato da Rico Macchi.
| CVE ID | Tipo | Componente | Impatto |
|---|---|---|---|
| CVE-2025-10175 | Iniezione SQL autenticata (Subscriber+) | wp-links-page/wp-links-page-free.php | Accesso non autorizzato al database ed esfiltrazione di dati. |
POST /wp-admin/admin-ajax.php
Content-Type: application/x-www-form-urlencoded
action=wplf_update_from_previous&nonce=<valid_nonce>&id=1 AND SLEEP(5)
Il parametro id viene prelevato direttamente da $_REQUEST e passato solo attraverso sanitize_text_field(), che non impedisce l'iniezione SQL. Il valore viene poi concatenato direttamente nella query SQL senza prepared statements né un corretto binding dei parametri.
Utilizzare $wpdb->prepare()
Anche se il plugin stesso presenta una vulnerabilità di SQL injection, ci sono parecchi casi in cui il core di WordPress esegue l'escaping. Tuttavia, in questo caso non sono stati usati né Prepare né Bind, e non è stata usata nemmeno la serie esc, quindi la Blind SQL è stata possibile. Ne ho approfittato per studiare la sintassi della Blind SQL, ma non la condividerò per paura di incorrere in problemi legali.
Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / bug hunter
Contatto: Disponibile su richiesta
Questo avviso è fornito per la sensibilizzazione pubblica sulla sicurezza. È libero da condividere con attribuzione.