CVE-2016-20062 High CVSS 8.2/10

đźź  CVE-2016-20062: High Schwachstelle

CVE-2016-20062
8.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die CVE-2016-20062 beschreibt eine kritische SQL-Injection-Anfälligkeit im WordPress-Plugin Simply Poll in der Version 1.4.1. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, ĂĽber den POST-Parameter ‚pollid‘ SQL-Code einzuschleusen und sensible Datenbankeinträge auszulesen. Das Schweregrad wird mit CVSS 8.2 als High eingestuft.

Betroffene Systeme

WordPress-Installationen mit aktiviertem Simply Poll Plugin Version 1.4.1. Da für diese Schwachstelle kein offizieller Patch verfügbar ist, sind alle betroffenen Versionen anfällig. Die Vulnerabilität betrifft Websites unabhängig von ihrer Größe oder Branche, sobald das Plugin installiert und aktiviert ist.

Technische Details

Die SQL-Injection-LĂĽcke befindet sich im AJAX-Endpunkt ‚admin-ajax.php‘ mit der Aktion ’spAjaxResults‘. Der Parameter ‚pollid‘ wird unsanitized direkt in SQL-Queries verarbeitet, ohne dass eine Validierung oder Prepared Statements erfolgen. Angreifer können durch manipulierte POST-Anfragen arbitrary SQL-Befehle ausfĂĽhren:

POST /wp-admin/admin-ajax.php?action=spAjaxResults

Mit entsprechend präparierten ‚pollid‘-Werten lassen sich Datenbankabfragen durchfĂĽhren, um Benutzerdaten, Passwort-Hashes oder andere kritische Informationen auszulesen. Die fehlende Authentifizierung ermöglicht Remote-Attacken ohne vorherigen Zugriff.

Empfohlene Massnahmen

Sofortmassnahmen: Deaktivierung und Deinstallation des Simply Poll Plugins, da kein Patch verfĂĽgbar ist. Alternative Polling-Plugins mit aktuellen Sicherheitsupdates sollten evaluiert werden.

Kompensationsmassnahmen: Web Application Firewalls (WAF) können verdächtige SQL-Injection-Muster blockieren. Datenbankzugriffe sollten eingeschränkt werden.

Allgemein: Regelmäßige Plugin-Audits durchführen, nur notwendige Plugins aktivieren und diese stets aktualisieren.

Bewertung

Die CVSS-Bewertung von 8.2 (High) ist berechtigt durch die unauthentifizierte Angriffsbarkeit, hohe Datenkonfidentialitätsverluste und das Fehlen eines Patches. Websites mit diesem Plugin sind einem direkten und leicht zu exploitierenden Risiko ausgesetzt.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2016-20062-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.06.2026
Alle CVEs ansehen