CVE-2017-20247 High CVSS 8.2/10

🟠 CVE-2017-20247: High Schwachstelle

CVE-2017-20247
8.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress Plugin PICA Photo Gallery in Version 1.0 enthält eine kritische SQL-Injection-Schwachstelle (CVE-2017-20247). Diese ermöglicht es unauthentifizierten Angreifern, beliebige SQL-Befehle auszuführen und sensible Datenbankeinformationen abzurufen. Der CVSS-Score von 8.2 klassifiziert die Vulnerability als hochgradig kritisch.

Betroffene Systeme

Betroffen ist das WordPress Plugin PICA Photo Gallery ab Version 1.0. Websites, auf denen dieses Plugin installiert und aktiviert ist, sind unmittelbar gefährdet. Da kein Patch zur Verfügung steht, bleiben alle Installationen dieser Version angreifbar.

Technische Details

Die Schwachstelle befindet sich in der Parametrverarbeitung des aid-Parameters. Dieser wird bei GET-Anfragen nicht ordnungsgemäß validiert oder bereinigt, bevor er in SQL-Abfragen verwendet wird. Angreifer können durch speziell handwerklich erstellte SQL-Payloads beliebige Datenbankbefehle injizieren.

Ein Angriff folgt diesem Schema:
GET /wp-content/plugins/pica-photo-gallery/?aid=[SQL-Injection]

Dadurch sind folgende Daten gefährdet:

  • WordPress Benutzerkonten und Passwort-Hashes
  • Plugin-Konfigurationen und sensible Metadaten
  • Komplette Datenbankeinträge aller Tabellen

Der Angriffsvektor ist netzwerkbasiert – es sind keine speziellen Privilegien oder physischer Zugriff erforderlich.

Empfohlene Massnahmen

Sofortmaßnahmen:

  • PICA Photo Gallery Plugin deinstallieren und deaktivieren
  • Datenbankzugriffslogs überprüfen auf verdächtige Aktivitäten
  • Alle WordPress Passwörter ändern
  • Datenbankbackups vor dem Deinstallationsdatum überprüfen

Langfristig:

  • Alternative, gepatchte Plugins verwenden
  • Web Application Firewall (WAF) mit SQL-Injection-Schutz aktivieren
  • Regelmäßige Security-Audits durchführen

Bewertung

Diese Schwachstelle stellt eine ernsthafte Bedrohung dar. Die fehlende Verfügbarkeit eines Patches macht eine Deinstallation zwingend erforderlich. Der hohe CVSS-Score und die einfache Ausnutzbarkeit machen schnelle Maßnahmen notwendig.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2017-20247-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.06.2026
Alle CVEs ansehen