„`html
CVE-2026-66594: SQL Injection in WordPress Persistent Login Plugin
Zusammenfassung
Das WordPress-Plugin „Persistent Login“ in Versionen bis einschlieĂźlich 3.1.0 weist eine Subscriber SQL Injection Schwachstelle auf. Die Vulnerability ermöglicht es authentifizierten Benutzern mit Subscriber-Rollen, beliebige SQL-Befehle gegen die WordPress-Datenbank auszufĂĽhren. Mit einem CVSS-Score von 8.5 wird diese SicherheitslĂĽcke als „High“ eingestuft.
Betroffene Systeme
Plugin: Persistent Login for WordPress
Versionen: <= 3.1.0
Angriffsvektor: Netzwerk (authentifiziert)
Anforderung: GĂĽltiger WordPress-Account mit Subscriber-Berechtigung
Technische Details
Die Schwachstelle liegt in der unsachgemäßen Sanitierung und Validierung von Benutzereingaben bei der Verarbeitung von Login-Persistierungs-Parametern. Durch manipulierte Anfragen können SQL-Metazeichen eingefügt werden, die nicht ordnungsgemäß escaped werden. Dies ermöglicht SQL-Injection-Angriffe mit folgenden potenziellen Auswirkungen:
- Unbefugter Zugriff auf sensible Datenbankeinträge
- Datenexfiltration von Benutzerinformationen
- Potenzielle Privilegienerweiterung
- Datenbankmanipulation oder -zerstörung
Empfohlene Massnahmen
Sofortig zu ergreifen:
- Plugin deaktivieren und deinstallieren, bis ein Security-Patch verfĂĽgbar ist
- Datenbank-Backups durchfĂĽhren
- WordPress-Benutzerzugriffe ĂĽberprĂĽfen
- Audit-Logs auf verdächtige SQL-Abfragen analysieren
Langfristig: Auf korrigierte Versionen >= 3.2.0 aktualisieren (sobald verfügbar), Prepared Statements implementieren, regelmäßige Security-Updates einspielen.
Bewertung
CVSS v3.1 Score: 8.5 (High)
Patch-Status: Nicht verfĂĽgbar
Priorität: Kritisch – Sofortige MaĂźnahmen erforderlich
Da kein Patch verfügbar ist, sollte das Plugin bis zur Veröffentlichung einer gesicherten Version aus dem Produktivsystem entfernt werden.
„`