- شناسه CVE-2025-10738 :CVE
- CWE-89 :CWE
- yes :Advisory
- منتشر شده: دسامبر 13, 2025
- به روز شده: دسامبر 13, 2025
- امتیاز: 9.8
- نوع حمله: SQL Injection
- اثر گذاری: Information Disclosure
- حوزه: سیستم مدیریت محتوا
- برند: rupok98
- محصول: URL Shortener Plugin For WordPress
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری بحرانی SQL Injection بدون نیاز به احراز هویت در پلاگین URL Shortener Plugin for WordPress (Exact Links) شناسایی شده است. این ضعف از طریق پارامتر analytic_id به مهاجم اجازه میدهد از راه دور و بدون ورود به سیستم، کوئریهای دلخواه SQL را به پایگاه داده تزریق کرده و اطلاعات حساس را استخراج کند.
توضیحات
آسیبپذیری CVE-2025-10738 ناشی از خنثیسازی نادرست المنتهای ویژه در دستورات SQL مطابق با CWE-89 (تزریق SQL) در پلاگین URL Shortener Plugin for WordPress (با نام Exact Links) است. این پلاگین برای کوتاهسازی لینکها، تولید کد QR، تحلیل ترافیک و ارائه قابلیتهای پیشرفتهای مانند UTM Builder در وردپرس طراحی شده است و امکانات تحلیلی گستردهای شامل جمعآوری و گزارشگیری از دادههای مرورگر، سیستمعامل، موقعیت جغرافیایی کاربران و منابع ترافیک ارائه میدهد.
ضعف اصلی در فایل LinkAnalytics.php و در متدهای مرتبط با گزارشگیری آماری رخ میدهد؛ بهطوری که پارامتر analytic_id که از درخواستهای کاربر دریافت میشود، به صورت ناامن و بدون استفاده از کوئریهای آماده (Prepared Statements) مستقیماً در کوئریهای SQL قرار میگیرد. این پیادهسازی ناامن باعث میشود مهاجم بتواند با دستکاری مقدار این پارامتر در درخواستهای HTTP (مانند GET)، دستورات SQL دلخواه را به کوئری اصلی تزریق کند.
در نتیجه، مهاجم قادر است از کوئریهای تزریق شده برای استخراج دادههای حساس پایگاه داده (از جمله اطلاعات تحلیلی، ساختار جدول ها و در برخی سناریوها دادههای سایر پلاگینها)، دستکاری یا حذف رکوردها و حتی در شرایط خاص ایجاد اختلال گسترده در پایگاه داده استفاده کند. از آنجا که این کوئریها با سطح دسترسی کاربر پایگاه داده وردپرس اجرا میشوند، دامنه اثرگذاری حمله به سطح مجوزهای همان حساب پایگاه داده بستگی دارد، با این حال، در بسیاری از نصبهای رایج وردپرس، این سطح دسترسی میتواند ریسک امنیتی قابلتوجهی ایجاد کند.
این حمله کاملاً از راه دور بوده و بدون نیاز به احراز هویت، دسترسی اولیه یا تعامل کاربر قابل انجام است. پیامدهای موفق بهرهبرداری شامل تأثیر بسیار بالا بر محرمانگی با افشای دادههای حساس، یکپارچگی با تغییر یا حذف اطلاعات و دسترسپذیری با ایجاد اختلال یا توقف عملکرد پایگاه داده است.
بهرهبرداری از این آسیبپذیری بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با استفاده از ابزارهایی مانند sqlmap یا اسکریپتهای سفارشی، پیلودهای تزریق SQL را از طریق پارامتر analytic_id ارسال کرده و بهصورت سیستماتیک اطلاعات پایگاه داده را استخراج یا تخریب کند.
در حال حاضر، این آسیبپذیری پچ نشده است و پلاگین از اکتبر 2025 بهصورت موقت از مخزن رسمی وردپرس حذف شده و امکان دانلود آن وجود ندارد.
CVSS
| Score | Severity | Version | Vector String |
| 9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected through 3.0.7 | URL Shortener Plugin For WordPress |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که URL Shortener Plugin را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 10 | site:.ir “URL Shortener Plugin” | URL Shortener Plugin |
نتیجه گیری
این آسیبپذیری با شدت بحرانی در پلاگین URL Shortener Plugin For WordPress (Exact Links) امکان تزریق SQL بدون نیاز به احراز هویت را فراهم میکند. بهرهبرداری موفق از این ضعف میتواند منجر به افشای کامل دادههای پایگاه داده وردپرس، دستکاری یا حذف اطلاعات و در نهایت تصاحب کامل وبسایت شود. با توجه به عدم انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- حذف فوری پلاگین: پلاگین Exact Links را از تمام سایتهای وردپرسی حذف کنید. این اقدام مؤثرترین و قطعیترین راهکار است، زیرا پلاگین پچ نشده و استفاده از آن ریسک امنیتی بسیار بالایی دارد.
- استفاده از جایگزین امن: برای قابلیت کوتاهسازی لینک، تنها از پلاگینهای معتبر، فعال و دارای سابقه بهروزرسانی امنیتی منظم استفاده کنید.
- مانیتورینگ پایگاه داده: لاگهای پایگاه داده و کوئریهای SQL را بررسی کنید تا نشانههای احتمالی تلاش برای تزریق SQL یا اجرای کوئریهای غیرعادی شناسایی شود.
- تقویت امنیت وردپرس: از فایروال اپلیکیشن وب (WAF) مانند Wordfence، Sucuri یا Cloudflare برای فیلتر درخواستهای مشکوک به پارامترهای analytic_id استفاده کنید.
- تهیه نسخه پشتیبان و آمادگی برای بازیابی: بهصورت منظم از پایگاه داده و فایلهای سایت نسخه پشتیبان تهیه کنید تا در صورت مشاهده علائم نفوذ، امکان بازیابی سریع و ایمن وجود داشته باشد.
- اسکن امنیتی: سایت وردپرسی را با ابزارهایی مانند WPScan یا Wordfence Scanner بررسی کنید تا علاوه بر این ضعف، سایر آسیبپذیریهای احتمالی نیز شناسایی شوند.
اجرای این اقدامات، بهویژه حذف کامل پلاگین آسیبپذیر و استفاده از فایروال اپلیکیشن وب، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و سطح امنیت کلی سایتهای وردپرسی را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این آسیبپذیری خودش مسیر دسترسی اولیه است. مهاجم بدون نیاز به احراز هویت و صرفاً با ارسال درخواست HTTP به اندپوینتهای پلاگین و دستکاری پارامتر analytic_id میتواند وارد فاز حمله شود.
Execution (TA0002)
اجرای کد در این سناریو بهصورت اجرای کوئری SQL دلخواه در پایگاه داده انجام میشود. مهاجم با تزریق دستورات SQL، منطق پردازش سمت سرور را کنترل میکند. این Execution در لایه دیتابیس است و نه سیستمعامل، اما از منظر MITRE همچنان اجرای دستور مهاجم روی سیستم هدف محسوب میشود.
Credential Access (TA0006)
از طریق SQL Injection، مهاجم میتواند به جداول حاوی هش پسورد کاربران وردپرس، کلیدهای API، توکنها و دادههای احراز هویت ذخیرهشده دسترسی پیدا کند.
Discovery (TA0007)
مهاجم میتواند با کوئریهای تزریقی، ساختار دیتابیس، نام جداول، ستونها، نسخه MySQL و اطلاعات محیط وردپرس را شناسایی کند.
Collection (TA0009)
پس از شناسایی ساختار، مهاجم اقدام به جمعآوری دادههای حساس شامل اطلاعات تحلیلی، دادههای کاربران، متادیتا و در برخی موارد اطلاعات سایر پلاگینها میکند. این دادهها مستقیماً از پایگاه داده استخراج میشوند.
Exfiltration (TA0010)
دادههای استخراجشده از طریق پاسخهای HTTP به مهاجم منتقل میشوند. این Exfiltration ساده، کمهزینه و بدون نیاز به کانال مخفی است و معمولاً در قالب خروجی مستقیم کوئریها انجام میشود.
Defense Evasion (TA0005)
به دلیل اینکه درخواستها در قالب ترافیک HTTP عادی و بدون نیاز به احراز هویت ارسال میشوند، بسیاری از لاگها یا کنترلهای پایه وردپرس آن را بهعنوان فعالیت مشروع تلقی میکنند. در نبود WAF یا مانیتورینگ دیتابیس، تشخیص حمله دشوار است.
Impact (TA0040)
پیامد نهایی شامل افشای گسترده دادهها، تخریب یا دستکاری اطلاعات، اختلال در عملکرد پایگاه داده و در سناریوهای پیشرفته تصاحب کامل وبسایت وردپرسی است. تأثیر بر محرمانگی، یکپارچگی و دسترسپذیری همگی در سطح بالا قرار دارند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-10738
- https://www.cvedetails.com/cve/CVE-2025-10738/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1b4acf11-114a-4e97-89cd-1d387f14a730?source=cve
- https://vuldb.com/?id.336268
- https://plugins.trac.wordpress.org/browser/exact-links/trunk/app/Models/LinkAnalytics.php?rev=3210852
- https://wordpress.org/plugins/exact-links/
- https://cwe.mitre.org/data/definitions/89.html
