„`html
Zusammenfassung
Eine kritische SQL-Injection-Schwachstelle wurde in Relevanssi Light in den Versionen bis 1.2.2 identifiziert. Die Sicherheitslücke ermöglicht es unauthentifizierten Angreifern, beliebige SQL-Befehle auszuführen. Mit einem CVSS-Wert von 9.3 wird diese Vulnerabilität als kritisch eingestuft. Derzeit existiert kein verfügbarer Patch.
Betroffene Systeme
Die Schwachstelle betrifft das WordPress-Plugin Relevanssi Light in allen Versionen bis einschließlich 1.2.2. Das Plugin wird auf verschiedenen WordPress-Installationen eingesetzt, was die Exposition erheblich erhöht. Betroffen sind sowohl Standard- als auch Enterprise-Installationen ohne Versionsbeschränkung auf bestimmte Betriebssysteme oder Plattformen.
Technische Details
Die Vulnerabilität liegt in der unzureichenden Input-Validierung bei der Verarbeitung von Suchanfragen. Angreifer können durch manipulierte Parameter SQL-Befehle in die Datenbank-Queries injizieren. Da keine Authentifizierung erforderlich ist, kann jeder Nutzer über das Netzwerk auf die vulnerable Funktionalität zugreifen. Die Schwachstelle ermöglicht:
- Datenbank-Abfragen und -Exfiltration
- Datenbankmodifizierung und Löschung
- Potenzielle Remote-Code-Execution
- Kompromittierung der gesamten WordPress-Installation
Empfohlene MaĂźnahmen
Sofortige Aktionen:
- Deaktivieren und Deinstallieren Sie Relevanssi Light sofort
- Überprüfen Sie Datenbank-Logs auf verdächtige Aktivitäten
- FĂĽhren Sie Sicherheits-Scans durch
- Aktualisieren Sie alle Datenbank-Passwörter
- Implementieren Sie Web Application Firewall (WAF) Regeln
Nutzen Sie alternative Suchplugins wie Elasticsearch oder andere zertifizierte Lösungen bis ein Patch verfügbar ist.
Bewertung
Mit CVSS 9.3 und fehlender Patch-Verfügbarkeit stellt diese Vulnerabilität eine unmittelbare kritische Bedrohung dar. Die Kombination von unauthentifiziertem Zugriff und SQL-Injection-Potential macht schnelle Mitigation zwingend erforderlich. Organisationen sollten diesen Fall als Sicherheitsnotfall behandeln.
„`