„`html
CVE-2026-32564: SQL Injection in ACPT WordPress Plugin
Zusammenfassung
Das ACPT (Pro) – Custom Post Types Plugin fĂĽr WordPress in Version 2.0.63 und älter enthält eine kritische SQL-Injection-Anfälligkeit im Subscriber-Modul. Die Schwachstelle ermöglicht es authentifizierten Angreifern mit Subscriber-Rechten, beliebige SQL-Befehle auszufĂĽhren und sensible Datenbankeinträge abzurufen oder zu manipulieren.
Betroffene Systeme
- ACPT (Pro) – Custom Post Types Plugin fĂĽr WordPress
- Versionen: 2.0.63 und älter
- WordPress-Installationen mit aktiviertem Plugin
- Systeme mit Subscriber-Benutzern
Technische Details
Die Schwachstelle befindet sich in den Datenbankabfragen des Subscriber-Moduls. Benutzereingaben werden unzureichend validiert und desinfiziert, bevor sie in SQL-Queries eingebunden werden. Dies ermöglicht SQL-Injection-Angriffe durch manipulierte Parameter.
Angriffsvektor: Network | Authentifizierung erforderlich: Ja (Subscriber-Level) | CVSS-Score: 8.5 (High)
Ein Angreifer mit Subscriber-Rechten kann durch gezielt konstruierte Anfragen auf vertrauliche Daten zugreifen, diese modifizieren oder die Datenbankintegrität gefährden.
Empfohlene Massnahmen
- Sofort: Plugin deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Datenbankzugriffe von Subscriber-Konten einschränken
- Web Application Firewall (WAF) mit SQL-Injection-Regeln aktivieren
- Datenbankaktivitäten überwachen und Logs analysieren
- Regelmäßige Sicherheit-Updates durchführen
- Alternative Plugins mit verbesserter Sicherheit evaluieren
Bewertung
Die Schwachstelle stellt ein hohes Sicherheitsrisiko dar. Trotz erforderlicher Authentifizierung können Subscriber-Konten missbraucht werden. Da noch kein Patch vorhanden ist, wird die sofortige Deinstallation empfohlen.
„`