漏洞描述 WordPress Events Manager插件的/wp-admin/admin-ajax.php接口存在SQL时间盲注漏洞,攻击者可通过构造含sleep函数的恶意orderby参数,利用响应时间差执行时间盲注,窃取数据库敏感信息。
相关漏洞推荐 WordPress Events Manager <= 7.0.3 SQL注入漏洞(CVE-2025-6970) POC CVE-2025-6970: WordPress Events Manager <= 7.0.3 - SQL Injection