„`html
CVE-2026-11349: SQL Injection in Modern Event Calendar Pro/Lite
Zusammenfassung
Eine kritische SQL-Injection-Anfälligkeit wurde in den WordPress-Plugins „Modern Event Calendar Pro“ und „Modern Event Calendar Lite“ vor Version 7.34.0 identifiziert. Die SicherheitslĂĽcke ermöglicht unauthentifizierten Angreifern die Extraktion sensibler Datenbankeinträge durch manipulierte AJAX-Anfragen.
Betroffene Systeme
Betroffene Plugins:
- Modern Event Calendar Pro < 7.34.0
- Modern Events Calendar Lite < 7.34.0
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Nein
Technische Details
Die Anfälligkeit liegt in einer AJAX-Action vor, die für unauthentifizierte Benutzer erreichbar ist. Anfrageparameter werden nicht ordnungsgemäß bereinigt (sanitized) oder maskiert (escaped), bevor sie in SQL-Statements verwendet werden. Dies führt zu einer klassischen unauthentifizierten SQL-Injection.
Attackvektoren ermöglichen:
- Datenexfiltration aus der WordPress-Datenbank
- Manipulation von Datenbankinhalten
- Mögliche Kompromittierung weiterer Systeme
Empfohlene Massnahmen
Sofortmassnahmen:
- Plugins auf Version 7.34.0 oder höher aktualisieren
- WAF-Regeln aktivieren zur Filterung verdächtiger SQL-Patterns
- AJAX-Anfragen monitoren und protokollieren
Präventiv:
- Prepared Statements verwenden
- Input-Validierung implementieren
- WordPress-Sicherheits-Updates regelmäßig einspielen
Bewertung
CVSS-Score: 8.6 (High)
Patch-Status: VerfĂĽgbar (Version 7.34.0+)
Diese Anfälligkeit erfordert sofortige Aufmerksamkeit, da keine Authentifizierung erforderlich ist und erhebliche Datenschäden entstehen können.
„`