„`html
CVE-2026-66609: Kritische SQL-Injection in TheGem (Elementor)
Zusammenfassung
Eine kritische unauthentisierte SQL-Injection-Sicherheitslücke wurde in TheGem (Elementor) bis Version 5.12.3 identifiziert. Diese Schwachstelle ermöglicht es Angreifern ohne Authentifizierung, beliebige SQL-Befehle auszuführen und möglicherweise die gesamte Datenbankintegrität zu kompromittieren.
Betroffene Systeme
Folgende Systemkonfigurationen sind vulnerabel:
- TheGem (Elementor) Plugin Versionen ≤ 5.12.3
- Betroffene Systeme: Diverse WordPress-Installationen mit TheGem Plugin
- Angriffsvektor: Netzwerk (Network-basiert)
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung und Sanitisierung von Benutzereingaben in TheGem. Der vulnerable Code akzeptiert SQL-Abfragen ohne adäquate Parametrisierung oder Prepared Statements. Angreifer können über HTTP-Anfragen direkt SQL-Code injizieren, um:
- Datenbankinhalte auszulesen (Datenbankabzug)
- Administratorkonten zu manipulieren
- Schadcode in die Datenbank einzufĂĽgen
- Systemressourcen zu erschöpfen (DoS)
CVSS Score: 9.3 (Kritisch) – Reflektiert die hohe Ausnutzbarkeit ohne Authentifizierung und maximalen Schaden.
Empfohlene Massnahmen
- Sofortiges Update: TheGem auf Version > 5.12.3 aktualisieren (sofern verfĂĽgbar)
- Plugin deaktivieren: Bei fehlender Patches Deaktivierung und Deinstallation in Betracht ziehen
- WAF-Regeln: Web Application Firewall mit SQL-Injection-Signaturen aktivieren
- Datenbankbackup: Umgehend ein vollständiges Backup durchführen
- Audit-Logs prüfen: Verdächtige Datenbank- und Webhooks analysieren
- Passwörter zurücksetzen: Alle Admin-Konten aktualisieren
Bewertung
Diese Schwachstelle erfordert sofortige Aufmerksamkeit. Die fehlende Authentifizierung und der kritische CVSS-Wert (9.3) deuten auf hohes Exploitationsrisiko hin. Systeme sollten prioritär gescannt und gepatcht werden. Eine kurzfristige Kompromittierung ist wahrscheinlich, falls Patches nicht schnell eingespielt werden.
„`