„`html
Zusammenfassung
Das CubeWP Framework Plugin für WordPress weist eine kritische SQL-Injection-Anfälligkeit auf. Die Schwachstelle existiert in allen Versionen bis einschließlich 1.1.30 und ermöglicht authentifizierten Benutzern mit Subscriber-Berechtigung und höher, beliebige SQL-Abfragen auszuführen. Derzeit ist kein Patch verfügbar.
Betroffene Systeme
Das CubeWP Framework Plugin für WordPress in den Versionen bis 1.1.30. Die Schwachstelle betrifft alle Installationen, auf denen das Plugin aktiviert ist und Benutzer mit Subscriber-Level-Zugriff existieren.
Technische Details
Die Anfälligkeit liegt in der AJAX-Funktion cubewp_remove_relation(). Der kritische Fehler entsteht durch eine fehlerhafte Eingabeverarbeitung des Parameters relation_id:
wp_unslash()entfernt die Backslash-Escaping-Schicht, die WordPress durchwp_magic_quotes()auf alle $_POST-Daten anwendet- Der Parameter wird direkt in eine Raw-SQL-Query interpoliert
$wpdb->prepare()wird nicht verwendet, um die Abfrage zu parametrisierensanitize_text_field()bietet keinen SQL-Schutz und wird zu spät angewandt
Diese Kombination neutralisiert die einzige Schutzmechanismus-Schicht und ermöglicht SQL-Injection-Angriffe durch das Anfügen zusätzlicher SQL-Abfragen.
Empfohlene Massnahmen
- Sofortig: Deaktivieren Sie das CubeWP Framework Plugin bis ein Patch verfügbar ist
- Überprüfen Sie Server-Logs auf verdächtige AJAX-Anfragen an
cubewp_remove_relation - Führen Sie eine Datenbankaudit durch, um mögliche Datenmanipulationen zu erkennen
- Beschränken Sie Subscriber-Zugriffe auf notwendige Benutzer
- Implementieren Sie Web Application Firewalls (WAF) mit entsprechenden Regeln
- Warten Sie auf einen offiziellen Patch vom Plugin-Entwickler
Bewertung
CVSS Score: 6.5 (Mittel)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja (Subscriber-Level)
Patch-Status: Nicht verfügbar
Trotz mittlerem CVSS-Score stellt diese Schwachstelle ein erhebliches Risiko dar, da authentifizierte Angriffe auf vollständige Datenbank-Kompromittierung hinauslaufen können.
„`