这只是一个 POC,是我在近期披露的列表中发现这个 CVE 后为了练习而编写的。在制作此 POC 时,该漏洞仍然存在于 Hydra Booking 的最新版本(1.1.32)中。本人对此程序的任何恶意使用概不负责。
Hydra Booking 在多个对象的多个 SQL 请求中未能正确清理用户输入。该脚本通过使用恶意 id 创建或更新预订来利用 Booking 对象。
每当在 booking->get() 函数中传入数组类型时,Hydra Booking 会将用户输入直接硬编码到原始 SQL 请求中,而不是使用 prepare 来清理输入,从而导致基于时间的盲 SQL 注入。
如下所示的简单运行命令将告诉您正在运行的 wordpress 实例是否存在漏洞:
./CVE-2025-68055.py
--url <wordpress_host>
--login <username>
--password <password>
Exploit options :
--list-users
--dump-password <target>
该脚本提供了两种利用选项,但您也可以修改脚本或使用 SQLMap 等工具从数据库中获取更具体的数据。
选项 1:添加 --list-users 后,脚本将利用 SQL 注入来转储 wordpress 用户表中 user_login 列的所有条目。
选项 2:添加 --dump-password <target_user> 后,脚本将转储所请求用户的密码哈希(如果该用户存在)。