WordPress Yawave插件前台SQL注入漏洞(CVE-2025-1648)

日期: 2025-02-28 | 影响软件: WordPress | POC: 否

漏洞描述

WordPress的Yawave插件在2.9.1之前的所有版本中都容易通过‘lbid’参数进行SQL注入,原因是用户提供的参数没有进行足够的转义,并且对现有的SQL查询缺乏足够的准备。这使得未经身份验证的攻击者可以将额外的SQL查询附加到已经存在的查询中,这些查询可用于从数据库中提取敏感信息。

PoC代码

暂无

相关漏洞推荐