CVE-2026-73391 Critical CVSS 9.3/10

đź”´ CVE-2026-73391: Critical Schwachstelle

CVE-2026-73391
9.3/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-73391 ist eine unauthentifizierte SQL-Injection in der Total Donations Plugin Version 2.0.5 und älteren Versionen. Mit einem CVSS-Wert von 9.3 wird diese Schwachstelle als kritisch bewertet. Sie ermöglicht es einem unauthentifizierten Angreifer, beliebige SQL-Befehle auszuführen und damit vollständigen Zugriff auf die Datenbankstruktur zu erlangen.

Betroffene Systeme

Betroffen sind folgende Versionen und Systeme:

  • Total Donations Plugin Version ≤ 2.0.5
  • WordPress-Installationen mit aktiviertem Total Donations Plugin
  • Alle Betriebssysteme (plattformunabhängig)

Die Schwachstelle ist ĂĽber das Netzwerk (Network Vector) ausnutzbar, ohne dass spezielle Privilegien oder Benutzerinteraktion erforderlich ist.

Technische Details

Die SQL-Injection existiert in den Eingabeverarbeitungsroutinen des Plugins. Benutzereingaben werden nicht ausreichend validiert oder bereinigt, bevor sie in SQL-Abfragen verarbeitet werden. Ein Angreifer kann ĂĽber GET- oder POST-Parameter manipulierte SQL-Befehle einschleusen.

Die fehlende Authentifizierung macht diese Schwachstelle besonders kritisch, da sie von auĂźen ohne gĂĽltige Benutzeranmeldung exploitbar ist. Ein Angreifer kann dadurch:

  • Sensitive Daten aus der Datenbank extrahieren
  • Benutzerkonten und Administratorrechte kompromittieren
  • Datenbankeinträge manipulieren oder löschen
  • Potentiell zum Remote Code Execution eskalieren

Empfohlene Massnahmen

Sofortmassnahmen:

  • Total Donations Plugin sofort deaktivieren und deinstallieren
  • Datenbank auf verdächtige Aktivitäten prĂĽfen (Logs analysieren)
  • Passwörter aller Administratorkonten ändern
  • Datenbankbackups auf Kompromittierung ĂĽberprĂĽfen

Langfristige Lösungen:

  • Nach Patch/Update des Plugins suchen oder Alternative wählen
  • Regelmässige WordPress-Sicherheitsaudits durchfĂĽhren
  • Web Application Firewall (WAF) implementieren
  • Database Activity Monitoring einrichten

Bewertung

Mit CVSS 9.3 stellt diese Schwachstelle eine kritische Bedrohung dar. Die Kombination aus Unauthentifizierung und hohem Angriffsrisiko erfordert sofortige Massnahmen. Da derzeit kein Patch verfügbar ist, muss das Plugin vollständig entfernt werden. Organisationen sollten ihre Systeme sofort überprüfen und betroffene Installationen deaktivieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-73391-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 21.08.2026
Alle CVEs ansehen