CVE-2026-15918 High CVSS 7.5/10

đźź  CVE-2026-15918: High Schwachstelle

CVE-2026-15918
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „VikAppointments Service Booking Calendar“ weist eine kritische SicherheitslĂĽcke auf, die es unauthentisierten Angreifern ermöglicht, SQL-Injection-Anschläge durchzufĂĽhren. Die Verwundbarkeit betrifft die öffentliche Bewertungsliste des Plugins und erlaubt direkten Zugriff auf sensitive Datenbankeinträge ohne Authentifizierung.

Betroffene Systeme

Alle WordPress-Installationen mit aktivem VikAppointments Service Booking Calendar Plugin sind potentiell betroffen. Der genaue Versionsbereich ist derzeit nicht dokumentiert. Systeme, die dieses Plugin zur Verwaltung von Terminbuchungen nutzen, sind besonders gefährdet.

Technische Details

Die Schwachstelle liegt in der Sortierungsfunktion der öffentlichen Bewertungsliste. Ein Parameter, der die Sortierreihenfolge kontrolliert, wird direkt aus der HTTP-Anfrage extrahiert und ohne Validierung oder Sanitierung in eine SQL-Abfrage eingebunden. Dies ermöglicht klassische SQL-Injection-Anschläge.

Ein Angreifer kann über die normale Buchungsseite arbiträre SQL-Befehle injizieren und ausführen. Dies führt zu unbefugtem Datenbankzugriff, einschließlich:

  • WordPress-Benutzeranmeldedaten
  • Kundeninformationen und Buchungsdaten
  • Weitere sensitive Datenbankinhalte

Die Anfälligkeit erfordert weder Authentifizierung noch spezielle Berechtigungen für die Ausführung.

Empfohlene Massnahmen

  • Plugin-Updates ĂĽberprĂĽfen und installieren, sobald verfĂĽgbar
  • Temporär: Plugin deaktivieren und alternative Buchungslösungen nutzen
  • Datenbankzugriffe ĂĽberwachen und Logs auf verdächtige Aktivitäten prĂĽfen
  • WordPress-Benutzerpasswörter zurĂĽcksetzen
  • WAF-Regeln implementieren zur SQL-Injection-Prävention
  • Regelmäßige Backups durchfĂĽhren

Bewertung

CVSS-Score: 7.5 (High)

Die hohe Kritikalität resultiert aus dem breiten Angriffsvektor (Network), fehlender Authentifizierungsvoraussetzung und direktem Zugriff auf sensitive Daten. Der Mangel verfügbarer Patches erhöht die Dringlichkeit von Gegenmaßnahmen erheblich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-15918-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 07.08.2026
Alle CVEs ansehen