„`html
Zusammenfassung
Das WordPress Plugin „Wow Forms“ in Version 2.1 weist eine kritische SQL-Injection-Schwachstelle auf (CVE-2017-20244). Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige Datenbankinhalte auszulesen. Der Schweregrad wird mit „High“ (CVSS 8.2) bewertet. Bislang existiert kein offizieller Patch.
Betroffene Systeme
Direkt betroffen ist das WordPress Plugin Wow Forms ab Version 2.1. Vulnerable Installationen sind weltweit anzutreffen, da das Plugin öffentlich verfügbar ist. Betroffene Systeme: WordPress-Instanzen mit aktiviertem Wow Forms Plugin Version 2.1.
Technische Details
Die Vulnerabilität liegt im AJAX-Handler des Plugins. Der Parameter ‚mwpformid‘ wird bei Anfragen zum Endpoint admin-ajax.php mit der Action ’send_mwp_form‘ nicht ausreichend validiert oder gefiltert. Dies ermöglicht das Einschleusen von SQL-Code ohne Authentifizierung erforderlich zu sein.
Angreifer können durch manipulierte POST-Requests SQL-Injection-Payloads in den ‚mwpformid‘-Parameter einfĂĽgen. Dies fĂĽhrt zur direkten AusfĂĽhrung beliebiger SQL-Befehle gegen die WordPress-Datenbank. Damit lassen sich Benutzerkonten, Passwörter, E-Mail-Adressen und weitere sensible Daten extrahieren.
Exploit-Vektor: POST-Request an /wp-admin/admin-ajax.php?action=send_mwp_form mit injiziertem SQL-Code im ‚mwpformid‘-Parameter.
Empfohlene Massnahmen
- Plugin Wow Forms sofort deaktivieren und löschen
- Alternative Formular-Plugins (z.B. WPForms, Gravity Forms) einsetzen
- Datenbank auf unautorisierten Zugriff prĂĽfen
- Alle WordPress-Benutzer-Passwörter zurücksetzen
- WAF-Regeln implementieren, um SQL-Injection-Muster zu blockieren
- Regelmäßige Backup-Überprüfungen durchführen
Bewertung
Mit CVSS 8.2 stellt diese Vulnerabilität ein erhebliches Sicherheitsrisiko dar. Die fehlende Authentifizierung und die Möglichkeit vollständiger Datenbankzugriff machen eine sofortige Remediation essentiell. Die Abwesenheit eines Patches erhöht die Dringlichkeit.
„`