„`html
CVE-2026-12800: Kritische SQL Injection im Premium Packages Plugin
Zusammenfassung
Das WordPress-Plugin „Premium Packages – Sell Digital Products Securely“ enthält eine kritische SQL-Injection-Schwachstelle in der REST API. Unauthentizierte Angreifer können durch manipulierte Parameter beliebige SQL-Befehle ausführen und auf sensible Datenbankeinträge zugreifen. Die Schwachstelle betrifft alle Versionen bis einschließlich 6.2.0.
Betroffene Systeme
- Premium Packages – Sell Digital Products Securely Plugin
- Versionen: ≤ 6.2.0
- WordPress-Installationen mit diesem Plugin
- Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich)
Technische Details
Die Schwachstelle liegt im REST API-Endpunkt POST /wp-json/wpdmpp/v1/cart/coupon. Der Parameter „code“ wird in der Methode CouponCodes::find() unzureichend gefiltert und direkt in eine SQL-Query interpoliert. Es werden weder $wpdb->prepare() noch esc_sql() verwendet, um die Eingabe zu desinfizieren.
Ein Angreifer kann durch SQL-Injection zusätzliche Befehle anhängen und beispielsweise Benutzerdaten, Zahlungsinformationen oder Plugin-Konfigurationen auslesen. Die fehlende Validierung ermöglicht auch UNION-basierte Angriffe zur Datenbankexfiltration.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren, solange kein Patch verfügbar ist
- Alternative: Alternatives Plugin mit besserer Sicherheit implementieren
- Monitoring: WAF-Regeln implementieren, um SQL-Injection-Versuche zu blockieren
- Audit: Datenbankzugriffslogs überprüfen auf verdächtige Aktivitäten
Bewertung
| CVE-ID: | CVE-2026-12800 |
| Schweregrad: | High |
| CVSS-Score: | 7.5 |
| Patch verfügbar: | Nein |
„`