„`html
Zusammenfassung
Das WordPress-Plugin „VikAppointments Service Booking Calendar“ weist eine kritische SicherheitslĂĽcke auf, die es unauthentisierten Angreifern ermöglicht, SQL-Injection-Anschläge durchzufĂĽhren. Die Verwundbarkeit betrifft die öffentliche Bewertungsliste des Plugins und erlaubt direkten Zugriff auf sensitive Datenbankeinträge ohne Authentifizierung.
Betroffene Systeme
Alle WordPress-Installationen mit aktivem VikAppointments Service Booking Calendar Plugin sind potentiell betroffen. Der genaue Versionsbereich ist derzeit nicht dokumentiert. Systeme, die dieses Plugin zur Verwaltung von Terminbuchungen nutzen, sind besonders gefährdet.
Technische Details
Die Schwachstelle liegt in der Sortierungsfunktion der öffentlichen Bewertungsliste. Ein Parameter, der die Sortierreihenfolge kontrolliert, wird direkt aus der HTTP-Anfrage extrahiert und ohne Validierung oder Sanitierung in eine SQL-Abfrage eingebunden. Dies ermöglicht klassische SQL-Injection-Anschläge.
Ein Angreifer kann über die normale Buchungsseite arbiträre SQL-Befehle injizieren und ausführen. Dies führt zu unbefugtem Datenbankzugriff, einschließlich:
- WordPress-Benutzeranmeldedaten
- Kundeninformationen und Buchungsdaten
- Weitere sensitive Datenbankinhalte
Die Anfälligkeit erfordert weder Authentifizierung noch spezielle Berechtigungen für die Ausführung.
Empfohlene Massnahmen
- Plugin-Updates ĂĽberprĂĽfen und installieren, sobald verfĂĽgbar
- Temporär: Plugin deaktivieren und alternative Buchungslösungen nutzen
- Datenbankzugriffe überwachen und Logs auf verdächtige Aktivitäten prüfen
- WordPress-Benutzerpasswörter zurücksetzen
- WAF-Regeln implementieren zur SQL-Injection-Prävention
- Regelmäßige Backups durchführen
Bewertung
CVSS-Score: 7.5 (High)
Die hohe Kritikalität resultiert aus dem breiten Angriffsvektor (Network), fehlender Authentifizierungsvoraussetzung und direktem Zugriff auf sensitive Daten. Der Mangel verfügbarer Patches erhöht die Dringlichkeit von Gegenmaßnahmen erheblich.
„`