# Likes And Dislikes plugin <= 1.0.0任意用户SQL注入漏洞
## 漏洞概述
inprosysmedia-likes-dislikes-post WordPress插件版本1.0.0及以下存在SQL注入漏洞。未经过滤和转义的参数会在SQL语句中被使用,而此SQL语句可通过AJAX操作被未认证用户访问。
## 影响版本
- 所有版本 ≤ 1.0.0
## 漏洞细节
插件在处理AJAX请求时,未对接收的参数进行适当的清理和转义,直接将其用于SQL查询语句中。由于未认证用户也可以访问该AJAX操作,这使得攻击者可以通过提交恶意参数来执行SQL注入攻击。
## 影响
未经验证的用户可以通过SQL注入攻击绕过授权机制,进而可能获取敏感数据或控制系统。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Likes and Dislikes Plugin <= 1.0.0 - Unauthenticated SQL Injection | https://github.com/RandomRobbieBF/CVE-2025-4840 | POC详情 |
标题: Likes and Dislikes Plugin <= 1.0.0 – Unauthenticated SQL Injection | CVE 2025-4840 | Plugin Vulnerabilities -- 🔗来源链接
标签: exploit vdb-entry technical-description
神龙速读暂无评论