„`html
Zusammenfassung
Das WordPress-Plugin „TrueBooker – Appointment Booking and Scheduler System“ weist eine kritische SQL-Injection-SicherheitslĂĽcke auf. Diese betrifft alle Versionen bis einschlieĂźlich 1.2.2 und ermöglicht es unauthentifizierten Angreifern, beliebige SQL-Befehle auszufĂĽhren. Die Schwachstelle wird ĂĽber den Parameter ‚alldata[truebooker_user]‘ exploitiert und hat einen CVSS-Score von 7.5 (High).
Betroffene Systeme
Plugin: TrueBooker – Appointment Booking and Scheduler System
Betroffene Versionen: 1.0.0 bis 1.2.2
Plattform: WordPress
Angriffsvektor: Netzwerk (Remote)
Authentifizierung erforderlich: Nein
Technische Details
Die Vulnerabilität basiert auf unzureichendem Escaping des Benutzereingabe-Parameters ‚alldata[truebooker_user]‘. Die bestehende SQL-Query wird nicht ausreichend vorbereitet, wodurch ein SQL-Injection-Angriff möglich wird.
Exploitationsvoraussetzungen:
- Erforderliche Buchungsfelder mĂĽssen im POST-Parameter ‚alldata‘ vorhanden sein: category, service, person, date, time slot
- Die check_ajax_referer() Nonce-Validierung bietet keinen echten Schutz, da die Nonce auf öffentlichen TrueBooker-Buchungsseiten für unauthentifizierte Besucher verfügbar ist
- Der Angriff wird ĂĽber AJAX-Requests durchgefĂĽhrt
Attacken ermöglichen das Auslesen sensibler Datenbankinformationen, einschließlich Benutzerkonten, Termine und potentiell persönlicher Daten.
Empfohlene Massnahmen
- Sofort: Plugin deaktivieren und deinstallieren, falls nicht zwingend erforderlich
- Alternative: Wechsel zu alternativen, gepatchten Buchungssystemen
- Monitoring: Datenbank-Logs auf verdächtige SQL-Queries überwachen
- Datenbank-Audit: ĂśberprĂĽfung auf unautorisierte Datenzugriffe
- WAF-Regeln: Web Application Firewall-Regeln implementieren zum Filtern verdächtiger SQL-Syntax in POST-Parametern
Bewertung
CVSS v3.1 Score: 7.5 (High)
Status: Kein Patch verfĂĽgbar
Empfehlung: Kritisch – Umgehende Maßnahmen erforderlich
„`