„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-16977 betrifft das WordPress-Plugin „Form Maker by 10Web“ in Versionen vor 1.15.45.
Die Anfälligkeit ermöglicht es Benutzern auf Subscriber-Ebene, Second-Order SQL-Injection-Angriffe durchzuführen.
Die Schwachstelle entsteht durch unzureichende Parametrisierung benutzerkontrollierter Werte in dynamisch konstruierten SQL-Abfragen
fĂĽr datenbankgestĂĽtzte Auswahlfelder.
Betroffene Systeme
Alle WordPress-Installationen mit dem Plugin „Form Maker by 10Web“ in den Versionen vor 1.15.45 sind betroffen.
Das Plugin wird häufig für die Erstellung und Verwaltung von Kontaktformularen und Datenerfassungsformularen eingesetzt.
Die Anfälligkeit betrifft sowohl Single- als auch Multisite-WordPress-Installationen.
Technische Details
Die Schwachstelle liegt in der SQL-Query-Konstruktion fĂĽr Choice-Felder mit Datenbankanbindung.
Benutzereingaben werden nicht ordnungsgemäß mit vorbereiteten Anweisungen (Prepared Statements) parametrisiert,
sondern direkt in die SQL-Abfrage konkateniert. Dies ermöglicht Second-Order SQL Injection, bei der der Payload zunächst gespeichert
und später bei der Formularverarbeitung ausgeführt wird. Authentifizierte Subscriber-Benutzer können so sensible Datenbankeinträge auslesen,
manipulieren oder löschen.
Empfohlene MaĂźnahmen
- Sofortiges Update: Aktualisieren Sie das Plugin auf Version 1.15.45 oder neuer
- Zugriffskontrolle: Beschränken Sie die Subscriber-Rollen auf notwendige Funktionen
- Monitoring: Überwachen Sie Datenbankabfragen auf verdächtige SQL-Muster
- Web Application Firewall: Implementieren Sie WAF-Regeln zur Erkennung von SQL-Injection-Versuchen
- Backup: Führen Sie regelmäßige Datenbank-Backups durch
Bewertung
CVSS 8.1 (High): Die Schwachstelle wird als kritisch bewertet. Sie erfordert zwar Authentifizierung (Subscriber-Level),
ermöglicht aber umfangreiche Datenbankoperationen. Der Netzwerk-Angriffsvektor und der hohe Schweregrad erfordern sofortige Maßnahmen.
Da derzeit kein Patch verfĂĽgbar ist, sollten Administratoren vorbereitende SicherheitsmaĂźnahmen einleiten.
„`