„`html
CVE-2026-9179: SQL Injection in WP Forms Connector Plugin
Zusammenfassung
Das WP Forms Connector Plugin für WordPress enthält eine kritische SQL Injection Schwachstelle im REST API Endpunkt /wp-json/wp/v3/post/list. Die Anfälligkeit ermöglicht es unauthentifizierten Angreifern, beliebige SQL-Befehle auszuführen und sensible Datenbankeinträge zu exfiltrieren. Betroffene Versionen: bis einschließlich 1.8.
Betroffene Systeme
- WP Forms Connector Plugin für WordPress (Versionen ≤ 1.8)
- WordPress Installationen mit aktiviertem Plugin
Technische Details
Schwachstellenart: SQL Injection (CWE-89)
Anfälliger Parameter: Der order Parameter wird aus $_GET['order'] direkt in die Variable $shorting gelesen und ohne Escaping in die ORDER BY Klausel der SQL-Abfrage konkateniert.
Root Cause: Die Funktion listPost() nutzt $wpdb->get_results() ohne vorherige Verwendung von $wpdb->prepare(). Der Parameter wird unquotiert eingefügt.
Authentifizierung: Der Endpunkt ist mit permission_callback '__return_true' registriert und führt nur eine fehlerhafte Header-basierte Validierung durch, die Username gegen Administrator-Accounts prüft, aber das Password nie verifiziert.
Angriffsvektor: Network-basiert, keine Authentifizierung erforderlich
Empfohlene Massnahmen
- Sofortmassnahme: Plugin deaktivieren und entfernen bis Patch verfügbar ist
- WordPress und alle Plugins auf aktuelle Versionen aktualisieren
- Web Application Firewall (WAF) mit SQL Injection Regeln aktivieren
- REST API Zugriff für verdächtige Pattern überwachen
- Datenbankzugriffe loggen und analysieren
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
CVSS v3.1 Score: 7.5 (High)
Angriffsvektor: Network | Authentifizierung: Nicht erforderlich | Komplexität: Niedrig
Die fehlende Authentifizierung bei kritischen REST Endpoints stellt ein erhebliches Sicherheitsrisiko dar.
„`