„`html
CVE-2026-13011: SQL Injection im WP ERP Plugin
Zusammenfassung
Das WordPress-Plugin „ERP: Complete HR, Accounting & CRM Suite with Recruitment and WooCommerce CRM Support“ weist eine SQL-Injection-Schwachstelle im Parameter ‚orderby‘ auf. Die Vulnerability betrifft alle Versionen bis einschließlich 1.17.5 und ermöglicht authentifizierten Angreifern mit entsprechenden Berechtigungen die Exfiltration sensibler Datenbankeinträge.
Betroffene Systeme
- WP ERP Plugin Versionen ≤ 1.17.5
- WordPress-Installationen mit aktiviertem ERP-Plugin
- Systeme mit Benutzern auf HR Manager-Level oder höher
Technische Details
Schweregrad: Medium (CVSS 6.5)
Angriffsvector: Netzwerk | Authentifizierung: Erforderlich
Die Schwachstelle resultiert aus unzureichender Escaping-Logik des ‚orderby‘-Parameters. Der Parameter wird direkt in SQL-Queries eingefügt, ohne adäquate Prepared Statements zu verwenden. Angreifer können durch SQL-Injection zusätzliche Query-Befehle anfügen.
Voraussetzungen: Der Angreifer benötigt die Fähigkeit ‚erp_list_employee‘, welche standardmäßig HR Manager-Benutzern und höheren Rollen gewährt wird.
Empfohlene Maßnahmen
- Sofortmaßnahme: Plugin auf Version > 1.17.5 aktualisieren (wenn verfügbar)
- Zugriff auf HR Manager-Rollen auf notwendige Benutzer beschränken
- Web Application Firewall (WAF) implementieren zur Erkennung SQL-Injection-Muster
- Datenbankzugriffe monitoren und Audit-Logs überprüfen
- Regelmäßige WordPress und Plugin-Audits durchführen
- Prepared Statements und Parameterized Queries erzwingen
Bewertung
Die Vulnerability stellt ein moderates Sicherheitsrisiko dar. Obwohl Authentifizierung erforderlich ist, können HR Manager-Benutzer umfassend auf Unternehmensdaten zugreifen. Ein Patch liegt derzeit nicht vor. Administratoren sollten Patches zeitnah einspielen und präventive Kontrollen implementieren.
„`