CVE-2026-66447: SQL-Injection in WordPress File Upload
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.CVE-2026-66447 betrifft das Plugin WordPress File Upload (wp-file-upload) von nickboss bis einschließlich Version 5.1.7. Die Schwachstelle ermöglicht eine unauthentifizierte SQL-Injection über den Parameter uniqueuploadid. Version 5.1.8 behebt den Fehler.
Die Schwachstelle wurde am 6. August 2026 veröffentlicht. Patchstack (CNA) bewertet die Schwachstelle mit einem CVSS-Score von 9.3 (Critical); der Wert ist auf NVD eingetragen. Eine aktive Ausnutzung ist nicht ausgewiesen.
Die Schwachstelle ist als CWE-89 klassifiziert. Nach den Angaben von Patchstack wird der Parameter uniqueuploadid nicht ausreichend bereinigt, bevor er in einer SQL-Anweisung verwendet wird.
Der CVSS-Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Damit ist der Fehler über das Netzwerk erreichbar, erfordert keine Anmeldung und keine Benutzerinteraktion. Der Score weist hohe Auswirkungen auf die Vertraulichkeit sowie keine Auswirkungen auf die Integrität und begrenzte Auswirkungen auf die Verfügbarkeit aus. Der EPSS-Wert liegt bei ca. 0,23–0,24 %, was eine derzeit niedrige empirische Ausnutzungswahrscheinlichkeit anzeigt; die fehlende Authentifizierungspflicht (AV:N/PR:N) rechtfertigt dennoch eine zeitnahe Priorisierung.
Betroffene Installationen priorisieren
Betroffen sind Installationen des Plugins WordPress File Upload bis einschließlich Version 5.1.7. Die dokumentierte Korrektur steht ab Version 5.1.8 bereit.
Für die Bearbeitung sind folgende Schritte vorgesehen:
WordPress File Upload auf Version 5.1.8 oder höher aktualisieren.
Installationen bis einschließlich Version 5.1.7 priorisieren und mitigieren.
Die von Patchstack verfügbare Mitigation-Rule berücksichtigen.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring etablieren.
Die fehlende Anmeldepflicht und die netzwerkseitige Erreichbarkeit sind bei der Priorisierung relevant. Entscheidend ist dabei, alle bekannten WordPress-Installationen mit dem betroffenen Plugin zu erfassen.
Für Betreiber in der EU ist zu beachten: Führt eine erfolgreich ausgenutzte SQL-Injection zu einem Abfluss personenbezogener Daten, greift gemäß Art. 33 DSGVO eine Meldepflicht gegenüber der zuständigen Datenschutzbehörde innerhalb von 72 Stunden. Für NIS-2-pflichtige Einrichtungen in Deutschland und Österreich – in Deutschland umgesetzt über das BSIG – kann zusätzlich eine Meldepflicht gegenüber dem BSI bestehen. Organisationen in der Schweiz unterliegen dem revidierten Informationssicherheitsgesetz (ISG) mit einer Meldepflicht gegenüber dem BACS.
WordPress-Plugin-Pfade und Metadaten können Hinweise auf öffentlich erreichbare Installationen geben. LocateRisk macht exponierte Systeme und eingesetzte Software unter Unternehmensdomains sichtbar. Diese externe Sicht unterstützt die Zuordnung von WordPress-Assets zu verantwortlichen Bereichen und die Prüfung, ob das betroffene Plugin eingesetzt wird.
Die Sichtbarkeit einer Softwarekomponente belegt allein nicht, dass eine konkret verwundbare Version betrieben wird. Für CVE-2026-66447 bleibt daher die Prüfung relevant, ob auf einer erkannten WordPress-Installation WordPress File Upload bis einschließlich Version 5.1.7 eingesetzt wird.
Kontinuierliches Vendor-Risk-Monitoring ergänzt die technische Bearbeitung, da Sicherheitsupdates von eingesetzten Komponenten im Risikoprozess berücksichtigt werden können.
Bin ich betroffen?
Betroffen ist WordPress File Upload in den oben genannten Versionen; behoben wurde die Schwachstelle in 5.1.8. Wer wissen will, ob WordPress File Upload in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-66447 bezeichnet eine unauthentifizierte SQL-Injection-Schwachstelle im WordPress-Plugin „WordPress File Upload“ (wp-file-upload) von nickboss. Sie ermöglicht Angreifern, über den Parameter uniqueuploadid beliebige SQL-Anweisungen einzuschleusen, ohne sich zuvor anmelden zu müssen. Der CVSS-Score beträgt 9.3 (Critical).
Betroffen sind alle Versionen des Plugins bis einschließlich 5.1.7. Die Schwachstelle ist in Version 5.1.8 behoben. Betreiber sollten das Plugin umgehend auf diese Version oder höher aktualisieren.
Prüfen Sie, ob das Plugin wp-file-upload in einer Version ≤ 5.1.7 installiert und aktiv ist. Da die Schwachstelle ohne Authentifizierung und ohne Nutzerinteraktion aus dem Netzwerk ausnutzbar ist, sollte die Aktualisierung auf Version 5.1.8 auch dann priorisiert werden, wenn bislang keine Anzeichen einer Ausnutzung vorliegen.
Stand: 01.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-66447
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.