Zum Inhalt springen
CVE-2026-60137MediumCVSS: 5.9

SQL-Injection in WordPress: Autor-Bereich nicht ordnungsgemäß bereinigt

WordPress enthält eine SQL-Injection-Schwachstelle im parameter author__not_in von WP_Query. Ein Angreifer kann Daten aus der Datenbank auslesen oder manipulieren, wenn Plugins oder Themes unsaubere Eingaben weiterleiten.

METADATEN

Entdeckt:
17.07.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • WordPress Foundation WordPress 6.8.0 <6.8.6
  • WordPress Foundation WordPress 6.9.0 <6.9.5
  • WordPress Foundation WordPress 7.0.0 <7.0.2

Zusammenfassung

Eine SQL-Injection-Schwachstelle in WordPress betrifft mehrere Versionen des beliebten CMS. Das Problem liegt in der unzureichenden Bereinigung des Parameters author__not_in in der WP_Query-Klasse. Durchgeleitete unsaubere Eingaben können dazu führen, dass Angreifer beliebige SQL-Befehle auf die Datenbank ausführen.

CVSS-Score: 5.9 (Medium)

Technische Details

Der Parameter author__not_in in WP_Query wird nicht ordnungsgemäß bereinigt. Wenn ein Plugin oder Theme unsichere Benutzereingaben an diesen Parameter übergibt, kann ein Angreifer SQL-Injections-Angriffe durchführen. Dies ermöglicht potenziell das Auslesen, Verändern oder Löschen von Datenbankinhalten.

Die Schwachstelle betrifft die Kernkomponente des WordPress-Abfragesystems und kann über jede Schnittstelle ausgenutzt werden, die den betroffenen Parameter mit unkontrollierten Daten füttert.

Betroffene Systeme

Hersteller Produkt Betroffene Versionen
WordPress Foundation WordPress 6.8.x 6.8.0 – 6.8.5
WordPress Foundation WordPress 6.9.x 6.9.0 – 6.9.4
WordPress Foundation WordPress 7.0.x 7.0.0 – 7.0.1

Empfehlungen und Maßnahmen

  1. Sofort updaten: Aktualisieren Sie WordPress auf eine der gepatchten Versionen:
    • WordPress 6.8.6
    • WordPress 6.9.5
    • WordPress 7.0.2
  2. Plugins und Themes prüfen: Stellen Sie sicher, dass installierte Erweiterungen keine unsicheren Eingaben an den author__not_in-Parameter weiterleiten.
  3. Web Application Firewall (WAF): Nutzen Sie ein WAF, um SQL-Injection-Versuche vorübergehend abzufangen, bis ein Update durchgeführt werden kann.
  4. Datenbank-Backups: Erstellen Sie vor dem Update ein vollständiges Backup der Datenbank.

Quellen