
Divulgação para CVE-2025-10175
Divulgação da CVE-2025-10175
Este repositório divulga uma vulnerabilidade descoberta no WP Links Page <= 4.9.6, plugin WordPress desenvolvido por Rico Macchi.
| ID CVE | Tipo | Componente | Impacto |
|---|
| CVE-2025-10175 | Autenticado (Subscriber+) Injeção SQL | wp-links-page/wp-links-page-free.php | Acesso não autorizado ao banco de dados e exfiltração de dados. |
POST /wp-admin/admin-ajax.php
Content-Type: application/x-www-form-urlencoded
action=wplf_update_from_previous&nonce=<valid_nonce>&id=1 AND SLEEP(5)
O parâmetro id é obtido diretamente de $_REQUEST e passado apenas por sanitize_text_field(), que não previne injeção SQL. O valor é então concatenado diretamente na consulta SQL sem prepared statements ou vinculação adequada de parâmetros.
Use $wpdb->prepare()
Mesmo que o próprio plugin tenha uma vulnerabilidade de injeção SQL, há muitos casos em que o núcleo do WordPress escapa, mas desta vez, como não foram usados Prepare, Bind ou a série esc, foi possível realizar SQL cego. Aproveitei para estudar a sintaxe de SQL cego, mas tenho medo de infringir a lei, então não compartilho.
Nome: MooseLove
Papel: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação
Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.