„`html
Zusammenfassung
Eine kritische SQL-Injection-Anfälligkeit wurde im WordPress-Plugin „Infility Global“ in Versionen vor 2.15.19 identifiziert. Die Schwachstelle ermöglicht authentifizierten Benutzern mit Subscriber-Level-Rechten oder höher, SQL-Befehle auszufĂĽhren und dadurch auf sensitive Datenbankinformationen zuzugreifen oder diese zu manipulieren.
Betroffene Systeme
Das WordPress-Plugin Infility Global ist betroffen in allen Versionen vor Version 2.15.19. Die Anfälligkeit trifft WordPress-Installationen, die dieses Plugin aktiv nutzen, unabhängig von der WordPress-Kernversion oder dem verwendeten Hosting-Anbieter.
Technische Details
Die Sicherheitslücke resultiert aus unzureichender Sanitierung und Validierung von Benutzereingaben in SQL-Statements. Das Plugin verarbeitet Parameter, ohne diese ordnungsgemäß zu escapen oder parametrisierte Abfragen (Prepared Statements) zu verwenden. Dies ermöglicht Injection-Angriffe bereits auf Subscriber-Level, was die Angriffsfläche erheblich vergrößert.
Mit einem CVSS-Score von 8.8 wird die Schwachstelle als „High Severity“ klassifiziert. Der Angriffsvektor ist netzwerkbasiert, die Authentifizierung ist erforderlich, die Komplexität minimal.
Empfohlene Massnahmen
Sofortige Aktion: WordPress-Administratoren sollten das Plugin sofort auf Version 2.15.19 oder neuer aktualisieren. Falls ein Patch nicht zeitnah verfĂĽgbar ist, sollte das Plugin deaktiviert und deinstalliert werden.
Zusätzliche Sicherheitsmassnahmen:
- Datenbankzugriffe auf Subscriber-Konten einschränken
- Web Application Firewall (WAF) mit SQL-Injection-Schutz einsetzen
- Regelmäßige Datenbank-Audits durchführen
- Datenbankbenutzer mit Least-Privilege-Prinzip konfigurieren
Bewertung
Die Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar. Ein sofortiges Update ist erforderlich. Die Kombination aus niedriger Komplexität und Anfälligkeit auf niedriger Zugriffsstufe macht sie für opportunistische Angreifer interessant.
„`