„`html
Zusammenfassung
In The Events Calendar, einem WordPress-Plugin der Firma Liquid Web / StellarWP, wurde eine kritische SQL-Injection-Sicherheitslücke identifiziert. Die Schwachstelle ermöglicht Angreifern die Durchführung von Blind SQL Injection Attacken über das Netzwerk. Betroffen sind die Versionen 6.15.12 bis 6.16.2. Mit einem CVSS-Score von 9.3 wird diese Vulnerabilität als kritisch eingestuft.
Betroffene Systeme
The Events Calendar (Liquid Web / StellarWP)
- Versionen: 6.15.12 bis 6.16.2
- Angriffsvektor: Netzwerk
- Authentifizierung: Nicht erforderlich
Technische Details
Die Vulnerabilität liegt in einer unzureichenden Neutralisierung von Sonderzeichen in SQL-Befehlen. Angreifer können über manipulierte Parameter gezielt SQL-Code einschleusen. Da es sich um Blind SQL Injection handelt, erfolgt die Datenexfiltration ohne direkte Fehlerausgaben durch zeitbasierte oder boolesche Techniken.
Der fehlende Input-Validation und der Mangel an parametrisierten Abfragen ermöglichen es unauthentifizierten Angreifern, auf die WordPress-Datenbank zuzugreifen und sensible Daten wie Benutzerinformationen, Event-Details oder Konfigurationen auszulesen.
Empfohlene Massnahmen
- Sofortmassnahme: Plugin deaktivieren bis Patch verfĂĽgbar ist
- Monitoring: Datenbankzugriffe auf verdächtige Aktivitäten überwachen
- WAF-Regeln: Web Application Firewall mit SQL-Injection-Signaturen konfigurieren
- Update: Auf gepatchte Version aktualisieren sobald verfĂĽgbar
- Backups: Regelmäßige Datenbank-Backups durchführen
Bewertung
CVSS-Score: 9.3 (Kritisch)
Die fehlende Authentifizierungsanforderung und die Netzwerkerreichbarkeit machen diese Schwachstelle zu einer unmittelbaren Bedrohung fĂĽr alle betroffenen Installationen. Ein Patch ist derzeit nicht verfĂĽgbar, daher sollten sofortige Abwehrmassnahmen implementiert werden.
„`