„`html
Zusammenfassung
Das WordPress-Plugin „WP CTA – Sticky CTA Builder, Generate Leads, Promote Sales“ enthält eine kritische Time-based Blind SQL Injection Schwachstelle in allen Versionen bis einschlieĂźlich 2.2.2. Die Vulnerabilität ermöglicht unauthentizierten Angreifern die AusfĂĽhrung beliebiger SQL-Abfragen und den Zugriff auf sensible Datenbankeinträge, einschlieĂźlich Administrator-Passwort-Hashes.
Betroffene Systeme
WordPress-Installationen mit dem Plugin „WP CTA – Sticky CTA Builder, Generate Leads, Promote Sales“ in den Versionen bis einschlieĂźlich 2.2.2. Das Plugin wird zur Erstellung von Call-to-Action-Elementen und Lead-Generierung verwendet.
Technische Details
Die Schwachstelle befindet sich in der ajaxCheck()-Methode des Plugins. Der Parameter ‚fildname‘ wird unzureichend validiert und gefiltert, bevor er in der wpdb->update()-Anweisung verwendet wird. Dies ermöglicht SQL-Injection-Attacken.
Kritische Faktoren:
- Fehlende Input-Validierung und Escaping von Spaltennamen
- Keine Vorbereitung (Prepared Statements) in der wpdb->update()-Abfrage
- Vollständige Abwesenheit von Autorisierungsprüfungen
- Endpoint via wp_ajax_nopriv_ fĂĽr unauthentifizierte Benutzer registriert
Angreifer können Time-based Blind SQL Injection nutzen, um Daten zeichenweise aus der Datenbank zu extrahieren. Dies erfolgt durch Timing-Verzögerungen in der SQL-Verarbeitung.
Empfohlene Massnahmen
- Sofort: Plugin deaktivieren und entfernen, bis ein Sicherheitsupdate verfĂĽgbar ist
- Datenbankzugriffe ĂĽberprĂĽfen und Audit-Logs analysieren
- Administrator-Passwort-Hashes erneuern
- WordPress-Sicherheits-Scanner (z.B. Wordfence) fĂĽr Malware-ĂśberprĂĽfung einsetzen
- WAF-Regeln implementieren, um SQL-Injection-Muster zu blockieren
- Auf Sicherheitsupdate des Plugin-Entwicklers warten
Bewertung
CVSS Score: 7.5 (High) – Netzwerkbasierter Angriff ohne Authentifizierung mit hohem Auswirkungspotential auf die Vertraulichkeit von Daten. Die fehlende Autorisierungsprüfung macht diese Vulnerabilität besonders kritisch für WordPress-Installationen.
„`