„`html
Zusammenfassung
Die Schwachstelle CVE-2016-20069 betrifft das WordPress-Plugin „Booking Calendar Contact Form“ in Version 1.0.23. Das Plugin weist eine unauthentifizierte Blind-SQL-Injection-Lücke auf, die durch den Shortcode-Parameter „calendar“ ausgelöst wird. Angreifer können diese Lücke ausnutzen, um beliebige SQL-Befehle auszuführen und sensitive Datenbankinformationen abzurufen. Mit einem CVSS-Wert von 8.2 wird die Schwachstelle als High-Severity klassifiziert.
Betroffene Systeme
Betroffen ist das WordPress-Plugin „Booking Calendar Contact Form“ in Version 1.0.23 und möglicherweise früheren Versionen. Das Plugin wird auf verschiedenen WordPress-Installationen eingesetzt. Alle Systeme, auf denen dieses Plugin aktiv ist, sind potentiell gefährdet. Ein Sicherheits-Patch steht nicht zur Verfügung.
Technische Details
Die Vulnerabilität liegt in der Shortcode-Funktion des Plugins. Der Parameter „calendar“ wird nicht ausreichend validiert und bereinigt, bevor er in SQL-Datenbankabfragen verwendet wird. Dies ermöglicht Blind-SQL-Injection-Angriffe über den Shortcode-Mechanismus.
Ein typischer Angriff könnte wie folgt aussehen: Der Angreifer manipuliert den Calendar-Shortcode mit injiziertem SQL-Code. Beispiel: [booking_calendar calendar=1' OR '1'='1]. Da es sich um Blind-SQL-Injection handelt, erhält der Angreifer keine direkten Fehlerausgaben, sondern kann durch zeitbasierte Techniken oder Datenbankverhalten Informationen extrahieren.
Der Angriffsvektor ist netzwerkbasiert (Network), was bedeutet, dass keine Authentifizierung oder physischer Zugriff erforderlich ist. Jeder Besucher kann potenziell einen Angriff starten.
Empfohlene Massnahmen
- Plugin deaktivieren und deinstallieren, bis ein Patch verfügbar ist
- Datenbanken auf unauthorized access prüfen
- Web Application Firewall (WAF) mit SQL-Injection-Regeln konfigurieren
- Datenbankeingaben durch Prepared Statements schützen
- Regelmäßige Sicherheits-Audits durchführen
Bewertung
Mit CVSS 8.2 stellt diese Schwachstelle eine erhebliche Sicherheitsbedrohung dar. Die fehlende Verfügbarkeit eines Patches verstärkt das Risiko erheblich. Sofortige Maßnahmen sind erforderlich.
„`