„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-78288 betrifft das WordPress-Plugin „Beautiful Taxonomy Filters“ in den Versionen bis einschlieĂźlich 2.4.6. Es handelt sich um eine kritische, unauthentifizierte SQL-Injection-Schwachstelle mit einem CVSS-Score von 9,3. Der Angriffsvektor ist netzwerkbasiert und erfordert keine vorherige Authentifizierung.
Betroffene Systeme
Vulnerabel sind alle WordPress-Installationen mit dem Plugin „Beautiful Taxonomy Filters“ in den Versionen:
- 2.4.6 und älter
- Alle vorherigen Versionen
Das Plugin wird zur Filterung von Taxonomien in WordPress-Instanzen verwendet und ist in zahlreichen Produktivumgebungen installiert.
Technische Details
Die SQL-Injection-Schwachstelle ermöglicht es einem unauthentifizierten Angreifer, beliebige SQL-Befehle auszuführen. Der anfällige Code verarbeitet Benutzereingaben unzureichend und führt diese direkt in datenbankgestützte Abfragen ein.
Der Angriffsvektor erfolgt über HTTP-Parameter, die von der Plugin-Funktionalität verarbeitet werden. Dies ermöglicht Remote Code Execution (RCE) sowie Datenbankmanipulation.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Das Plugin sollte unverzüglich deaktiviert und gelöscht werden, bis ein Patch verfügbar ist
- Update abwarten: Regelmäßig auf verfügbare Sicherheitsupdates prüfen
- WAF-Regeln: Implementierung von Web Application Firewall-Regeln zur Filterung verdächtiger SQL-Syntax
- Datenbank-Monitoring: Überwachung ungewöhnlicher Datenbankaktivitäten
- Backups: Aktuelle Sicherungen durchfĂĽhren
Bewertung
Mit einem CVSS-Score von 9,3 (Critical) handelt es sich um eine kritische Schwachstelle. Die fehlende Authentifizierung und der netzwerkbasierte Angriffsvektor machen diese Lücke hochgradig ausbeutbar. Der fehlende Patch erhöht das Risiko erheblich.
„`