„`html
Zusammenfassung
Das WordPress-Plugin „Online Scheduling and Appointment Booking System – Bookly“ enthält eine kritische SQL-Injection-Schwachstelle in Versionen bis 27.5.
Die Vulnerability mit CVE-ID CVE-2026-14516 ermöglicht es unauthentifizierten Angreifern, ĂĽber den Parameter ’staff_ids‘ beliebige SQL-Befehle einzuschleusen und sensitive Datenbankeinträge auszulesen.
Die Ausnutzung erfolgt ĂĽber eine zweistufige Angriffskette ohne erforderliche CSRF-Token-Validierung.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Bookly-Plugin in Version 27.5 und älter.
Das Plugin wird zur Verwaltung von Online-Terminbuchungen eingesetzt und ist in tausenden WordPress-Umgebungen aktiv.
Besonders kritisch ist die fehlende Authentifizierungsanforderung für die anfälligen Endpoints.
Technische Details
Die Schwachstelle liegt in der unzureichenden Escapierung des ’staff_ids‘-Parameters.
Der Angriff funktioniert in zwei Schritten:
- Der Attacker ruft die unauthentifizierte Action ‚bookly_get_form_id‘ auf und injiziert malicious SQL-Code im ’staff_ids‘-Parameter
- Diese tainted Werte werden in einer Session gespeichert
- AnschlieĂźend wird ‚bookly_render_time‘ aufgerufen, welches die manipulierte Array in einer SQL-Query verarbeitet
- Das fehlende Prepared Statement ermöglicht die SQL-Injection
Da beide Endpoints weder CSRF-Tokens noch Nonce-Validierung nutzen, kann die Angriffskette cross-site initiiert werden.
Dies ermöglicht Datenbankabfragen zur Extraktion von Benutzerkonten, Termineinträgen und anderen sensitiven Informationen.
Empfohlene Massnahmen
- Plugin-Update auf Version > 27.5 durchfĂĽhren sobald verfĂĽgbar
- Bis zur VerfĂĽgbarkeit eines Patches: Plugin deaktivieren oder entfernen
- WAF-Regeln implementieren zum Filtern verdächtiger SQL-Syntax in Requests
- Datenbankzugriffe monitoren auf ungewöhnliche Queries
- Regelmäßige Sicherheits-Audits durchführen
Bewertung
Mit CVSS 7.5 (High) und fehlender Authentifizierung stellt diese Vulnerability eine erhebliche Bedrohung dar.
Die Kombination aus Netzwerk-Zugriff, Cross-Site-Exploitation und Datenbankzugriff macht eine sofortige Handlung notwendig.
Die VerfĂĽgbarkeit eines Patches ist derzeit nicht bekannt.
„`