Core
Betroffen ist der Kern von WordPress, konkret die zentrale Abfrageklasse WP_Query, mit der Inhalte aus der Datenbank geholt werden. Einer ihrer Parameter, über den sich Beiträge bestimmter Autoren ausschließen lassen, wird nicht ausreichend bereinigt. Übergibt ein Plugin oder ein Theme an dieser Stelle Eingaben, die von außen kommen und nicht geprüft wurden, kann ein Angreifer eigene SQL-Anweisungen in die Datenbankabfrage einschleusen. Damit lassen sich Datenbankinhalte auslesen oder manipulieren – etwa Benutzerkonten, Zugangsdaten-Hashes oder sonstige gespeicherte Informationen. Die Lücke liegt im WordPress-Kern selbst, ausgelöst wird sie jedoch erst durch Erweiterungen, die den Parameter mit ungefilterten Daten befüllen. In Verbindung mit einer weiteren Schwachstelle kann ein Angreifer ohne Anmeldung sogar Code auf Standardinstallationen ausführen und damit die Website vollständig übernehmen. Da WordPress sehr verbreitet ist und die Plugin-Landschaft groß ist, ist die Angriffsfläche entsprechend weit.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen für ein betroffenes Produkt keine Gegenmaßnahmen bereit, sollte dessen Einsatz beendet werden; die Internet-Exponierung der Systeme ist zu bewerten.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.