CVE-2026-60137MediumCVSS: 5.9SQL-Injection in WordPress: Autor-Bereich nicht ordnungsgemäß bereinigt
WordPress enthält eine SQL-Injection-Schwachstelle im parameter author__not_in von WP_Query. Ein Angreifer kann Daten aus der Datenbank auslesen oder manipulieren, wenn Plugins oder Themes unsaubere Eingaben weiterleiten.
METADATEN
- Entdeckt:
- 17.07.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •WordPress Foundation WordPress 6.8.0 <6.8.6
- •WordPress Foundation WordPress 6.9.0 <6.9.5
- •WordPress Foundation WordPress 7.0.0 <7.0.2
Zusammenfassung
Eine SQL-Injection-Schwachstelle in WordPress betrifft mehrere Versionen des beliebten CMS. Das Problem liegt in der unzureichenden Bereinigung des Parameters author__not_in in der WP_Query-Klasse. Durchgeleitete unsaubere Eingaben können dazu führen, dass Angreifer beliebige SQL-Befehle auf die Datenbank ausführen.
CVSS-Score: 5.9 (Medium)
Technische Details
Der Parameter author__not_in in WP_Query wird nicht ordnungsgemäß bereinigt. Wenn ein Plugin oder Theme unsichere Benutzereingaben an diesen Parameter übergibt, kann ein Angreifer SQL-Injections-Angriffe durchführen. Dies ermöglicht potenziell das Auslesen, Verändern oder Löschen von Datenbankinhalten.
Die Schwachstelle betrifft die Kernkomponente des WordPress-Abfragesystems und kann über jede Schnittstelle ausgenutzt werden, die den betroffenen Parameter mit unkontrollierten Daten füttert.
Betroffene Systeme
| Hersteller | Produkt | Betroffene Versionen |
|---|---|---|
| WordPress Foundation | WordPress 6.8.x | 6.8.0 – 6.8.5 |
| WordPress Foundation | WordPress 6.9.x | 6.9.0 – 6.9.4 |
| WordPress Foundation | WordPress 7.0.x | 7.0.0 – 7.0.1 |
Empfehlungen und Maßnahmen
- Sofort updaten: Aktualisieren Sie WordPress auf eine der gepatchten Versionen:
- WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
- Plugins und Themes prüfen: Stellen Sie sicher, dass installierte Erweiterungen keine unsicheren Eingaben an den
author__not_in-Parameter weiterleiten. - Web Application Firewall (WAF): Nutzen Sie ein WAF, um SQL-Injection-Versuche vorübergehend abzufangen, bis ein Update durchgeführt werden kann.
- Datenbank-Backups: Erstellen Sie vor dem Update ein vollständiges Backup der Datenbank.