Das Forum-Plugin wpForo für WordPress enthält eine SQL-Injection-Schwachstelle. Ursache ist die unzureichende Maskierung eines vom Benutzer übergebenen Parameters sowie die fehlende sichere Vorbereitung der daraus gebildeten Datenbankabfrage. Dadurch können Angreifer eigene SQL-Anweisungen an bestehende Abfragen anhängen. Ausnutzbar ist der Fehler ohne vorherige Anmeldung, also durch beliebige Besucher der betroffenen Website. Da die eingeschleusten Befehle keine direkte Ausgabe erzeugen müssen, lässt sich der Angriff zeitbasiert durchführen: Der Angreifer schließt aus dem Antwortverhalten der Datenbank auf deren Inhalte und kann so schrittweise vertrauliche Informationen auslesen – etwa Benutzerdaten oder Zugangsinformationen aus der WordPress-Datenbank. Betroffen sind Websites, die das Forum-Plugin einsetzen und deren Foren öffentlich erreichbar sind.
CVE-2026-1581
7,5
HIGH
CVSS Basis-Score
Beschreibung