Samstag · 03.10.2026 Ausgabe 5834 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-1581

7,5 HIGH CVSS Basis-Score
Beschreibung

Das Forum-Plugin wpForo für WordPress enthält eine SQL-Injection-Schwachstelle. Ursache ist die unzureichende Maskierung eines vom Benutzer übergebenen Parameters sowie die fehlende sichere Vorbereitung der daraus gebildeten Datenbankabfrage. Dadurch können Angreifer eigene SQL-Anweisungen an bestehende Abfragen anhängen. Ausnutzbar ist der Fehler ohne vorherige Anmeldung, also durch beliebige Besucher der betroffenen Website. Da die eingeschleusten Befehle keine direkte Ausgabe erzeugen müssen, lässt sich der Angriff zeitbasiert durchführen: Der Angreifer schließt aus dem Antwortverhalten der Datenbank auf deren Inhalte und kann so schrittweise vertrauliche Informationen auslesen – etwa Benutzerdaten oder Zugangsinformationen aus der WordPress-Datenbank. Betroffen sind Websites, die das Forum-Plugin einsetzen und deren Foren öffentlich erreichbar sind.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln