# Shipping Rate By Cities <=2.0.0 未授权SQL注入漏洞
## 概述
Shipping Rate By Cities WordPress 插件存在SQL注入漏洞,影响版本包含2.0.0及以下。
## 影响版本
所有版本至2.0.0(含)。
## 细节
漏洞存在于对 'city' 参数的处理中,由于未对用户输入参数进行充分转义,且SQL查询未使用预编译等安全措施,导致攻击者可注入恶意SQL语句。
## 影响
未经身份验证的攻击者可利用该漏洞在数据库查询中插入额外SQL语句,进而读取或提取数据库中的敏感信息。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Shipping Rate By Cities <= 2.0.0 - Unauthenticated SQL Injection via 'city' Parameter -- 🔗来源链接
标签:
神龙速读:
## 漏洞关键信息
- **CVE**: CVE-2025-14770
- **CVSS**: 7.5 (高危)
- **公开发布日期**: 2026年1月13日
- **最近更新日期**: 2026年1月19日
- **研究者**: Athiwat Tiprasaharn (Jitlada)
### 漏洞详情
- **软件类型**: 插件
- **软件别名**: shipping-rate-by-cities
- **已修复?**: 是
- **修复建议**: 升级到2.0.1版本或更新版本
- **受影响版本**: <= 2.0.0
- **修复版本**: 2.0.1
Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.