CVE-2019-25745 High CVSS 8.2/10

🟠 CVE-2019-25745: High Schwachstelle

CVE-2019-25745
8.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress Plugin Google Review Slider in der Version 6.1 weist eine kritische Zeit-basierte Blind SQL Injection Schwachstelle auf. Die Vulnerabilität ermöglicht unauthentifizierten Angreifern, über den ‚tid‘ Parameter SQL-Code in Datenbankabfragen einzuschleusen und sensible Informationen zu extrahieren. Der CVSS-Score von 8.2 klassifiziert diese Schwachstelle als hochgradig gefährlich.

Betroffene Systeme

WordPress Plugin Google Review Slider Version 6.1 und potentiell ältere Versionen sind von dieser Schwachstelle betroffen. Das Plugin wird auf verschiedenen WordPress-Installationen weltweit eingesetzt. Betreiber von WordPress-Seiten mit aktiviertem Google Review Slider sollten sofort überprüfen, welche Plugin-Version installiert ist.

Technische Details

Die Vulnerability basiert auf unzureichender Input-Validierung des ‚tid‘ Parameters in der Admin-Schnittstelle. Angreifer können GET-Requests mit manipulierten ‚tid‘ Werten senden, um Zeit-basierte Blind SQL Injection Techniken auszunutzen. Durch zeitgesteuerte Verzögerungen in Datenbankabfragen können Informationen Bit für Bit extrahiert werden, ohne dass unmittelbare Fehlerausgaben erforderlich sind.

Das Angriffsvektor-Netzwerk ermöglicht Remote-Exploits ohne direkte Systemzugriffe. Die fehlende Authentifizierung erhöht das Risiko erheblich, da keine Login-Credentials notwendig sind.

Empfohlene Massnahmen

  • Plugin Google Review Slider deinstallieren oder auf eine gepatchte Version aktualisieren
  • Datenbanklogs auf verdächtige Aktivitäten überprüfen
  • WAF-Regeln zur Erkennung SQL Injection Versuche implementieren
  • Input-Validierung auf allen Plugin-Parametern erzwingen
  • Regelmäßige WordPress und Plugin-Updates durchführen
  • Prinzip der minimalen Privilegien für Datenbankbenutzer anwenden

Bewertung

Mit CVSS 8.2 (High) stellt diese Schwachstelle eine erhebliche Bedrohung dar. Die Kombination aus Authentifizierungsfreiheit, Netzwerk-Zugriffbarkeit und Datenbankzugriff macht eine schnelle Behebung essentiell. Da kein offizieller Patch verfügbar ist, ist die sofortige Deinstallation des Plugins die empfohlene Sofortmaßnahme.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2019-25745-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 06.06.2026
Alle CVEs ansehen