CVE-2026-13555 High CVSS 7.3/10

đźź  CVE-2026-13555: High Schwachstelle

CVE-2026-13555
7.3/10
High
Nein
Various
Network

„`html

Zusammenfassung

Eine kritische SQL-Injection-Anfälligkeit wurde im itsourcecode Online Hotel Management System Version 1.0 identifiziert. Die Sicherheitslücke ermöglicht es Angreifern, über die Datei /admin/mod_users/controller.php mit dem Parameter action=add SQL-Befehle einzuschleusen. Mit einem CVSS-Wert von 7.3 wird die Schweregrad als Hoch eingestuft.

Betroffene Systeme

  • itsourcecode Online Hotel Management System 1.0 und möglicherweise frĂĽhere Versionen
  • Alle Installationen ohne Sicherheits-Patches
  • Systeme mit direkter Netzwerkexposition der Administrationsoberfläche

Technische Details

Die Anfälligkeit befindet sich in der Benutzerverwaltungs-Komponente unter /admin/mod_users/controller.php. Der Parameter Name wird bei der Benutzeranlage (action=add) unzureichend validiert und bereinigt. Dies erlaubt die Einschleusung von SQL-Syntax direkt in Datenbankabfragen.

Ein Angreifer kann ohne Authentifizierung SQL-Befehle ausfĂĽhren, um:

  • Unbefugten Datenbankzugriff zu erlangen
  • Benutzerinformationen auszulesen oder zu manipulieren
  • Administrative Konten zu erstellen
  • Datenbankbestände zu kompromittieren

Der Angriffsvektor ist netzwerkbasiert; eine Authentifizierung ist nicht erforderlich.

Empfohlene Massnahmen

  • Systeme sofort aus dem öffentlichen Netz isolieren oder mit Web Application Firewall schĂĽtzen
  • Alle Eingaben mittels Prepared Statements und Parameterized Queries validieren
  • Input-Sanitization implementieren und spezielle Zeichen filtern
  • Regelmäßige Sicherheits-Audits durchfĂĽhren
  • Auf patched Version aktualisieren, sobald verfĂĽgbar
  • Datenbankberechtigungen einschränken (Least-Privilege-Prinzip)
  • Zugriffslogging aktivieren und ĂĽberwachen

Bewertung

CVSS-Score: 7.3 (Hoch)

Status: Patch verfĂĽgbar: Nein

Öffentlich bekannt: Ja – Exploit-Code ist verfügbar

Diese Lücke erfordert sofortige Aufmerksamkeit. Die Kombination aus hohem Schweregrad, fehlender Authentifizierung und öffentlich verfügbarem Exploit-Code macht eine schnelle Reaktion notwendig.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-13555-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 30.06.2026
Alle CVEs ansehen