„`html
CVE-2026-7797: Time-based Blind SQL Injection in Simply Schedule Appointments Plugin
Zusammenfassung
Das WordPress-Plugin „Appointment Booking Calendar — Simply Schedule Appointments Booking“ (SSA) enthält eine kritische Time-based Blind SQL Injection Schwachstelle. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige SQL-Befehle auszufĂĽhren und sensible Datenbankeinträge abzugreifen. Betroffen sind alle Versionen bis einschlieĂźlich 1.6.11.8.
Betroffene Systeme
- Simply Schedule Appointments Booking Plugin fĂĽr WordPress
- Versionen: ≤ 1.6.11.8
- Angriffsvektor: Network (CVSS Vector: CVSS:3.1/AV:N)
- Derzeit kein Patch verfĂĽgbar
Technische Details
Die Vulnerabilität liegt im Parameter append_where_sql des REST-Endpoints /appointments/bulk. Der Endpunkt weist mehrere kritische Mängel auf:
- Unzureichende Eingabevalidierung: Der Parameter wird nicht ausreichend escaped
- Fehlende Prepared Statements: SQL-Queries werden nicht mittels Prepared Statements geschĂĽtzt
- Authentifizierung umgangen: Der Endpunkt akzeptiert einen öffentlich sichtbaren Nonce (
ssa.api.public_nonce) aus dem Frontend-JavaScript - PUT-Request Bypass: Durch die Verwendung von PUT-Requests mit
application/x-www-form-urlencodedwerden interne SicherheitsprĂĽfungen umgangen
Empfohlene Massnahmen
- Plugin deaktivieren: Plugin sofort deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Alternative suchen: Ein alternatives, sicheres Buchungs-Plugin implementieren
- Datenbankaudit: ĂśberprĂĽfung auf unautorisierte Datenbankzugriffe durchfĂĽhren
- Web Application Firewall: WAF-Regeln gegen SQL-Injection aktivieren
- Monitoring: Logs auf verdächtige REST-API-Anfragen analysieren
Bewertung
CVSS Score: 7.5 (High)
Die Vulnerabilität ist von hoher Kritikalität aufgrund des einfachen Exploits ohne Authentifizierung und der Möglichkeit, umfangreiche Datenbankzugriffe zu ermöglichen. Sofortige Massnahmen sind erforderlich.
„`