Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-9848 — CVE-2026-9848 is an Unauthenticated SQL Injection (SQLi) vulnerability affecting the WP Ticket (Customer Support Ticket System & Helpdesk) plugin for WordPress up to and including version 6.0.4. | Kitploit
Tools/GitHubGitHub/aj2108/cve-2026-9848
Vulnerability AnalysisWeb Application ExploitationWeb SecurityLearning & Education
GitHubaj2108/cve-2026-9848

CVE-2026-9848

CVE-2026-9848 is an Unauthenticated SQL Injection (SQLi) vulnerability affecting the WP Ticket (Customer Support Ticket System & Helpdesk) plugin for WordPress up to and including version 6.0.4.

Repository anzeigen
vor 18 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-9848

CVE-2026-9848 ist eine nicht authentifizierte SQL-Injection-Schwachstelle (SQLi), die das Plugin WP Ticket (Customer Support Ticket System & Helpdesk) für WordPress bis einschließlich Version 6.0.4 betrifft. Der Fehler entsteht, weil das Plugin den WordPress-Suchparameter s direkt in eine SQL-LIKE-Klausel innerhalb einer UNION-Teilabfrage verkettet, ohne $wpdb->prepare() oder eine ordnungsgemäße Escaping-Behandlung zu verwenden. Dadurch kann ein entfernter Angreifer Datenbankabfragen manipulieren und vertrauliche Informationen ohne Authentifizierung extrahieren.

Betroffene Software

EigenschaftWert
ProduktWP Ticket (Customer Support Ticket System & Helpdesk)
Betroffene Versionen≤ 6.0.4
Behobene Version6.0.5
Betroffene KomponenteFrontend-Suche (Parameter s)

Schwachstellentyp

  • Kategorie: SQL Injection
  • CWE-89: Nicht ordnungsgemäße Neutralisierung spezieller Elemente in einem SQL-Befehl ('SQL Injection')

Grundursache

Das Plugin bindet den WordPress-Filter posts_request über wp_ticket_com_posts_request() ein. Während einer nicht authentifizierten Frontend-Suche ruft es schließlich emd_author_search_results() auf, das den Suchparameter ausliest:

root@kitploit:~
$query->query_vars['s']

An diesem Punkt hat WordPress die Magic Quotes bereits mit wp_unslash() entfernt. Anstatt die SQL-Anweisung sicher zu parametrisieren, verkettet das Plugin die rohe Benutzereingabe in einer SQL-LIKE-Klausel innerhalb einer UNION-Teilabfrage.

Konzeptionell:

root@kitploit:~

User searches website
        │
        ▼
Search parameter "s" received
        │
        ▼
Plugin concatenates value into SQL query
        │
        ▼
No $wpdb->prepare()
        │
        ▼
Database executes modified query

Die Schwachstelle besteht, weil nicht vertrauenswürdige Eingaben mithilfe von String-Verkettung in SQL eingebunden werden, anstatt parametrisierte Abfragen zu verwenden.

Der Kern der Schwachstelle liegt darin, wie das Plugin seine Haupt-SQL-Abfrage aufbaut:

root@kitploit:~
sql
SELECT * FROM wp_posts 
WHERE post_title LIKE '%[attacker's input]%' 
UNION [attacker's injected SQL]

Aufschlüsselung der verwundbaren SQL-Abfrage

Hier ist eine Schritt-für-Schritt-Erklärung der erstellten Abfrage:

  • Der Ausgangspunkt: Das Plugin beginnt mit einer Standard-WordPress-Abfrage zum Durchsuchen von Beiträgen, wie SELECT * FROM wp_posts WHERE post_title LIKE '%...%'.
  • Die unsichere Verkettung: Das Plugin nimmt den Wert aus dem Suchparameter (s) und fügt ihn direkt in die SQL-Abfrage ein. Dies geschieht ohne Verwendung der sicheren WordPress-Funktion $wpdb->prepare() oder einer anderen Form der Escaping-Behandlung.
  • Die UNION-Teilabfrage: Das Plugin hängt eine UNION-Teilabfrage an die Hauptabfrage an. Eine UNION in SQL ermöglicht es einem Angreifer, die Ergebnisse der Hauptabfrage mit den Ergebnissen seiner eigenen bösartigen Abfrage zu kombinieren.
  • Die endgültige Abfrage: Die endgültige, an die Datenbank gesendete Abfrage wird zu einer Kombination aus der beabsichtigten Suche und dem injizierten SQL-Code des Angreifers.

Angriffsablauf

root@kitploit:~
Attacker
    │
    ▼
Submits a crafted search request
    │
    ▼
WordPress passes the "s" parameter
    │
    ▼
WP Ticket builds SQL query using concatenation
    │
    ▼
Database executes injected SQL
    │
    ▼
Sensitive database information may be disclosed

Angriffsszenario

Ein normaler Besucher führt eine Website-Suche durch:

root@kitploit:~
GET /?s=printer

Das Plugin bindet den Wert des Parameters s in eine SQL-Abfrage ein, die ticketbezogene Informationen durchsucht.

Da das Plugin den Suchwert direkt in die SQL-Anweisung verkettet, anstatt parametrisierte Abfragen zu verwenden, kann eine speziell gestaltete Suchanfrage die beabsichtigte SQL-Logik verändern. Ein nicht authentifizierter Angreifer kann dieses Verhalten ausnutzen, um vertrauliche Informationen aus der WordPress-Datenbank abzurufen, beispielsweise Benutzernamen oder andere gespeicherte Daten. Das genaue Ergebnis hängt von der Konfiguration der Anwendung und den Datenbankberechtigungen ab.

Nun kann ein Angreifer den Parameter s manipulieren, um eigenen SQL-Code einzuschleusen. Beispielsweise könnte er Folgendes eingeben:

root@kitploit:~
' UNION SELECT user_login, user_pass FROM wp_users -- -

Dadurch würde die endgültige Abfrage wie folgt aussehen:

root@kitploit:~
SELECT * FROM wp_posts WHERE post_title LIKE '%' UNION SELECT user_login, user_pass FROM wp_users -- -%'

Auswirkungen

Eine erfolgreiche Ausnutzung kann einem Angreifer Folgendes ermöglichen:

  • Vertrauliche Informationen aus der Datenbank extrahieren.
  • WordPress-Benutzer aufzählen.
  • Anwendungskonfigurationsdaten lesen.
  • Auf Informationen aus pluginspezifischen Datenbanktabellen zugreifen.
  • Informationen sammeln, die für weitere Angriffe nützlich sind.

Die Schwachstelle betrifft in erster Linie die Vertraulichkeit.

Schweregrad

MetrikBewertung
CVSS v3.1 (Wordfence CNA)7.5 (Hoch)

Das NVD hat seine eigene CVSS-Bewertung noch nicht veröffentlicht.

Konzeptioneller verwundbarer Code

Hinweis: Der Hersteller hat die vollständige verwundbare Implementierung nicht veröffentlicht. Das Folgende veranschaulicht das verwundbare Codierungsmuster.

root@kitploit:~
$search = $query->query_vars['s'];

$sql = "
SELECT *
FROM tickets
WHERE title LIKE '%" . $search . "%'
";

$wpdb->get_results($sql);

Warum es verwundbar ist

Die SQL-Anweisung wird erstellt, indem eine vom Benutzer kontrollierte Eingabe direkt in den Abfragestring verkettet wird. Da die Eingabe nicht parametrisiert oder escaped wird, kann sie die Struktur der SQL-Anweisung verändern.

Korrigierter Code (konzeptionell)

root@kitploit:~
$search = $query->query_vars['s'];

$sql = $wpdb->prepare(
    "SELECT *
     FROM tickets
     WHERE title LIKE %s",
    '%' . $search . '%'
);

$wpdb->get_results($sql);

Warum dieser Fix funktioniert

Die Verwendung von $wpdb->prepare() trennt die SQL-Syntax von der Benutzereingabe. Die Datenbank behandelt den Suchwert als Daten und nicht als ausführbares SQL, wodurch Angreifer daran gehindert werden, die Abfragestruktur zu verändern. Der offizielle Fix in WP Ticket 6.0.5 ersetzt die verwundbare Abfragekonstruktion durch eine ordnungsgemäß parametrisierte Implementierung.

Tool herunterladen