Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-6854

7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist das WordPress-Plugin My Calendar – Accessible Event Manager, das zur Verwaltung und Anzeige von Veranstaltungen dient. Das Plugin übernimmt den Wert eines bestimmten Request-Parameters (‘mc_auth’) ohne ausreichende Maskierung in eine Datenbankabfrage und verwendet keine korrekt vorbereiteten Statements. Dadurch lassen sich eigene SQL-Anweisungen an die bestehende Abfrage anhängen. Es handelt sich um eine zeitbasierte blinde SQL-Injection: Die Ergebnisse werden nicht direkt ausgegeben, sondern lassen sich anhand von Verzögerungen in der Antwortzeit Zeichen für Zeichen ableiten. Der Angriff erfordert weder Zugangsdaten noch eine Benutzerinteraktion und ist damit über das Netzwerk für jeden möglich, der die betroffene Website erreicht. Auf diesem Weg können vertrauliche Inhalte aus der Datenbank ausgelesen werden, etwa Benutzerkonten, Passwort-Hashes oder andere im WordPress-Bestand gespeicherte Daten.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln