„`html
Zusammenfassung
Eine kritische SQL-Injection-Anfälligkeit wurde im WordPress-Plugin „Events Manager“ in Versionen vor 7.4.1 identifiziert. Die Schwachstelle ermöglicht authentifizierten Benutzern mit Subscriber-Rechten und höher, SQL-Injection-Angriffe durchzufĂĽhren und Buchungs-Zustimmungsdatensätze (Booking Consent Records) anderer Benutzer zu manipulieren. Der CVSS-Score von 8.1 klassifiziert diese als High-Severity-Vulnerability.
Betroffene Systeme
Das WordPress-Plugin „Events Manager“ in allen Versionen vor 7.4.1 ist anfällig. Die Schwachstelle betrifft Installationen, die dieses Plugin zur Verwaltung von Veranstaltungen und Buchungen einsetzen. Besonders kritisch ist die geringe HĂĽrde fĂĽr den Angriff, da bereits Subscriber-Accounts ausreichend sind.
Technische Details
Die Vulnerability entsteht durch unzureichende Input-Validierung und fehlende Prepared Statements bei der Verarbeitung benutzerkontrollierter Werte in SQL-Abfragen. Ein Angreifer mit Subscriber-Zugang kann speziell präparierte SQL-Sequenzen einschleusen und dadurch die Konsistenz und Vertraulichkeit von Booking-Consent-Daten gefährden. Die Anfälligkeit betrifft die Datenschicht der Booking-Verwaltung.
Empfohlene Massnahmen
Sofortmassnahmen:
- Update auf Events Manager Version 7.4.1 oder höher durchführen
- Subscriber-Rollen auf notwendige Benutzer beschränken
- WordPress-Datenbankzugriffe ĂĽberwachen und loggen
- Booking-Consent-Datensätze auf Anomalien prüfen
Langfristige Sicherung:
- Verwendung von Prepared Statements implementieren
- Regelmässige Security-Audits durchführen
- Web Application Firewall (WAF) einsetzen
- Plugin-Updates automatisieren
Bewertung
CVSS 8.1 (High) unterstreicht die Kritikalität. Die Kombination aus niedrigem Angriffseintritt (Subscriber-Account), hohem Schadenpotenzial (Datenmaniuplation) und fehlender Patch-Verfügbarkeit zum aktuellen Zeitpunkt erfordert unverzügliches Handeln. Ein sofortiges Update auf Version 7.4.1 ist zwingend erforderlich.
„`