
Эксплойт PoC для CVE-2025-68055 SQL-инъекция в WP Hydra Booking Plugin <= 1.1.32
Это всего лишь POC, который я сделал для практики после обнаружения этого CVE в недавно опубликованном списке. На момент создания этого POC уязвимость все еще присутствует в последней версии Hydra Booking (1.1.32). Я не несу ответственности за любое злонамеренное использование этой программы.
Hydra Booking выполняет некорректную очистку пользовательского ввода в нескольких SQL-запросах в различных объектах. Этот скрипт эксплуатирует объект Booking, создавая или обновляя запись с вредоносным идентификатором.
Всякий раз, когда в функцию booking->get() передается массив, Hydra Booking жестко вставляет пользовательский ввод непосредственно в сырой SQL-запрос вместо использования prepare для очистки ввода, что приводит к Blind SQL-инъекции на основе времени.
Простая команда запуска такого вида скажет вам, уязвим ли работающий экземпляр WordPress или нет:
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit options :
--list-users
--dump-password <target>
В скрипте доступны два варианта эксплуатации, но можно изменить скрипт или использовать такие инструменты, как SQLMap, чтобы получить из базы данных более конкретные данные.
Вариант 1 : добавив --list-users, скрипт использует SQL-инъекцию для дампа всех записей столбца user_login в таблице пользователей WordPress.
Вариант 2 : добавив --dump-password <target_user>, скрипт выполнит дамп хэша пароля указанного пользователя (если пользователь существует).