WordPress Yawave插件前台SQL注入漏洞(CVE-2025-1648)

2025-02-28 WordPress PoC No

Description

WordPress的Yawave插件在2.9.1之前的所有版本中都容易通过‘lbid’参数进行SQL注入,原因是用户提供的参数没有进行足够的转义,并且对现有的SQL查询缺乏足够的准备。这使得未经身份验证的攻击者可以将额外的SQL查询附加到已经存在的查询中,这些查询可用于从数据库中提取敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities