
POC de exploit para CVE-2025-68055 injeção SQL no WP Hydra Booking Plugin <= 1.1.32
Este é apenas um POC que fiz para praticar após encontrar este CVE na lista recentemente divulgada. Até o momento da criação deste POC, esta vulnerabilidade ainda está presente na versão mais recente do Hydra Booking (1.1.32). Não sou responsável por qualquer uso malicioso deste programa.
O Hydra Booking realiza uma sanitização inadequada da entrada do usuário em múltiplas requisições SQL em vários objetos. Este script explora o objeto Booking ao criar ou atualizar uma reserva com um id malicioso.
Sempre que um tipo array é passado na função booking->get(), o Hydra Booking codifica diretamente a entrada do usuário na requisição SQL bruta em vez de usar prepare para sanitizar a entrada, levando a uma injeção SQL cega baseada em tempo.
Um comando de execução simples como o abaixo informará se a instância do WordPress em execução é vulnerável:
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit options :
--list-users
--dump-password <target>
Duas opções estão disponíveis no script para exploração, mas é possível modificar o script ou usar ferramentas como SQLMap para obter dados mais específicos do banco de dados.
Opção 1: Ao adicionar --list-users, o script explorará a injeção SQL para extrair todas as entradas da coluna user_login na tabela de usuários do WordPress.
Opção 2: Ao adicionar --dump-password <target_user>, o script extrairá o hash da senha do usuário solicitado (se o usuário existir).