„`html
Zusammenfassung
Die Schwachstelle CVE-2026-68566 betrifft BookingPress Appointment Booking Pro in den Versionen bis einschließlich 6.0.2. Es handelt sich um eine unauthentizierte SQL-Injection-Vulnerability mit kritischem Schweregrad (CVSS 9.3). Angreifer können ohne Authentifizierung Datenbankabfragen manipulieren und potenziell sensible Daten exfiltrieren oder die Datenbankintegrität gefährden.
Betroffene Systeme
Folgende Komponenten sind betroffen:
- BookingPress Appointment Booking Pro Version 6.0.2 und älter
- WordPress-Installationen mit dem Plugin
- Webserver mit PHP-UnterstĂĽtzung
Das Plugin wird auf zahlreichen WordPress-Seiten zur Terminverwaltung eingesetzt und ist daher weit verbreitet.
Technische Details
Die Vulnerability existiert in den API-Endpunkten des Plugins, die keine ausreichende Input-Validierung durchführen. Durch manipulierte Parameter können SQL-Statements injiziert werden. Der Network-basierte Angriffsvektor ermöglicht Angriffen aus der Ferne ohne Systemzugriff.
Angreifer können folgende Operationen ausführen:
- Auslesen von Benutzerdaten und Authentifizierungsinformationen
- Manipulation von Buchungsdaten
- Datenbankmodifizierung
- Möglicher Code-Execution auf Betriebssystemebene
Empfohlene MaĂźnahmen
SofortmaĂźnahmen:
- Plugin sofort deaktivieren, bis ein Patch verfĂĽgbar ist
- Alternative Buchungslösungen implementieren
- Datenbankbackups erstellen
- Web Application Firewall (WAF) aktivieren mit entsprechenden SQL-Injection-Regeln
Langfristige MaĂźnahmen:
- Regelmäßige Security-Updates durchführen
- Code-Review und Penetration-Testing
- Monitoring der Datenbankzugriffe implementieren
Bewertung
Mit CVSS 9.3 liegt eine kritische Schwachstelle vor. Die fehlende Authentifizierung und das hohes Missbrauchspotenzial erfordern prioritäre Maßnahmen. Organisationen sollten betroffene Systeme als Sicherheitsrisiko klassifizieren und unverzüglich handeln. Derzeit ist kein Patch verfügbar, daher ist sofortige Deaktivierung erforderlich.
„`