SQL Injection in Email Subscribers WordPress-Plugin entdeckt

Eine SQL Injection Sicherheitslücke wurde im populären WordPress-Plugin “Email Subscribers” von Icegram Express gefunden, das für E-Mail-Marketing, Newsletter und Marketingautomatisierung auf WordPress- und WooCommerce-Seiten verwendet wird. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, SQL-Injections durchzuführen.

Laut Wordfence sind alle Versionen des Plugins bis einschließlich Version 5.7.14 anfällig für SQL-Injection-Angriffe anfällig. Die Lücke befindet sich in der run-Funktion der Klasse IG_ES_Subscribers_Query. Angreifer können durch eine unzureichende Maskierung von Benutzereingaben und mangelhafte Vorbereitung der SQL-Abfragen zusätzliche SQL-Befehle in vorhandene Abfragen einschleusen. Diese könnten dazu verwendet werden, sensible Daten aus der Datenbank zu extrahieren.

Das Common Vulnerability Scoring System (CVSS) hat dieser Sicherheitslücke eine kritische Bewertung von 9.8 zugeordnet. Dies spiegelt das hohe Risiko wider, das von der Schwachstelle ausgeht, insbesondere weil sie von jedem ohne Authentifizierung ausgenutzt werden kann. Die betroffenen Komponenten sind:

  • Vertraulichkeit (C): Hoch
  • Integrität (I): Hoch
  • Verfügbarkeit (A): Hoch

Icegram Express hat in Version 5.7.15 des Plugins einen Patch bereitgestellt, der die Sicherheitslücke schließt. Es wird dringend empfohlen, dass alle Nutzer des Plugins so schnell wie möglich auf die neueste Version aktualisieren, um sich vor möglichen Angriffen zu schützen.

Related Posts

Ubuntu: hochkritische Sicherheitslücke in klibc sofort patchen

Mehrere Sicherheitslücken mit CVSS Score 9.8 / 10 wurden in der Ubuntu Softwarebibliothek klibc behoben, die in verschiedenen Versionen des Ubuntu-Betriebssystems verwendet wird. Die Schwachstellen erlauben Angreifern beliebigen Code auszuführen oder das betroffene System zum Absturz zu bringen, ohne dass dieser sich davor authentifizieren muss.

Read More

Sicherheitslücke in Gunicorn WSGI: HTTP-Request-Schmuggel möglich

Im WSGI Webserver Gunicorn wurde eine schwere Sicherheitslücke gefunden, die es Angreifern ermöglichen könnte, HTTP-Requests zu manipulieren. Die Schwachstelle CVE-2024-1135 (CVSS 7.5 / 10), betrifft das unzureichende Validieren von Transfer-Encoding-Headern, was zu HTTP Request Smuggling (HRS) führen kann.

Read More

35 Jahre unentdeckt: Remote Code Execution in X.Org libX11 möglich

Das Sicherheitsforschungsteam von JFrog hat kürzlich zwei Sicherheitslücken in der weit verbreiteten Grafikbibliothek X.Org libX11 entdeckt, die seit über 35 Jahren unentdeckt blieben. Die Schwachstellen, identifiziert als CVE-2023-43786 (CVSS 5.5 / 10 ) und CVE-2023-43787 (CVSS 7.8) und können zur Durchführung von Denial-of-Service (DoS) und Remote Code Execution (RCE) Angriffen verwendet werden.

Read More