Kurzfassung

Im WordPress-Plugin Total Donations steckt eine kritische SQL-Injection mit der Kennung CVE-2026-78568. Betroffen sind alle Versionen bis einschließlich 2.0.5. Ein Update ist damit keine Kür, sondern Pflicht.

Für Betreiber im DACH-Raum ist das vor allem dann relevant, wenn die Erweiterung aktiv auf produktiven Seiten läuft. Laut WordPress.org kommt das Plugin auf mehr als 100.000 aktive Installationen; verwundbar sind davon aber nur die Systeme mit den betroffenen Versionen. Wer das Plugin einsetzt, sollte den Versionsstand sofort prüfen und den Hersteller-Patch einspielen.

Was ist passiert?

Die Schwachstelle liegt in der Art, wie das Plugin Nutzereingaben in Datenbankabfragen verarbeitet. Die Eingabe wird nicht sauber genug bereinigt, und auch die vorhandene SQL-Abfrage ist nicht ausreichend vorbereitet. Dadurch kann ein Angreifer zusätzliche SQL-Befehle an eine bestehende Abfrage anhängen.

Besonders heikel: Für einen Angriff ist laut NVD keine Anmeldung nötig. Das senkt die Hürde deutlich. Ein externer Angreifer kann also unter passenden Bedingungen direkt versuchen, Daten aus der Datenbank auszulesen.

Technische Details

CVE-2026-78568 wird als kritisch eingestuft. Die Ursache ist eine SQL Injection im Plugin Total Donations für WordPress, betroffen sind alle Versionen bis einschließlich 2.0.5. Ausgenutzt wird ein unzureichend gesicherter Parameter, über den sich manipulierte SQL-Anteile einschleusen lassen.

Der mögliche Schaden ist klassisch für SQL Injection: Auslesen sensibler Informationen aus der Datenbank. Je nach Aufbau der WordPress-Instanz können das etwa Spenden-, Nutzer- oder Administrationsdaten sein. Ob darüber hinaus auch Änderungen oder Löschungen möglich sind, nennt die Quelle nicht; dazu macht der Hersteller beziehungsweise die NVD-Beschreibung keine weiteren Angaben.

Wer ist betroffen?

Betroffen sind WordPress-Installationen mit Total Donations in einer Version bis 2.0.5. Die genannte Verbreitung von über 100.000 aktiven Installationen beschreibt die Gesamtzahl der Installationen des Plugins, nicht die Zahl der verwundbaren Systeme. Für den einzelnen Betreiber zählt also nur die eigene Version.

Für Unternehmen im DACH-Raum ist das vor allem dann ein Thema, wenn Spendenseiten, Vereinsportale oder Kampagnen-Websites dieses Plugin einsetzen. Gerade dort landen oft personenbezogene Daten oder Zahlungsbezüge in der Datenbank. Privatnutzer betrifft das nur indirekt, etwa als Besucher einer betroffenen Website; das Hauptproblem liegt klar bei den Betreibern.

Empfohlene Maßnahmen

Wer Total Donations nutzt, sollte zuerst die installierte Version prüfen. Liegt sie bei 2.0.5 oder darunter, muss die Seite umgehend auf die vom Hersteller freigegebene Version aktualisiert werden. Falls noch kein Patch verfügbar ist, gehört das Plugin vorübergehend deaktiviert oder ersetzt.

Danach lohnt ein kurzer Blick in die Logs und in die WordPress-Datenbank auf auffällige Abfragen oder unerwartete Inhalte. Das ist kein Ersatz für das Update, kann aber Hinweise auf einen bereits laufenden Angriff liefern. Wer zusätzlich Web Application Firewall oder Bordmittel zur Anfragefilterung nutzt, sollte die Regeln für diese Seite verschärfen.

Admins sollten außerdem prüfen, ob das Plugin auf Seiten mit sensiblen Nutzerdaten überhaupt nötig ist. Jede Erweiterung, die Formular- oder Spendenfunktionen mit Datenbankzugriff mitbringt, vergrößert die Angriffsfläche. Wenn es eine schlankere Alternative gibt, ist jetzt ein guter Zeitpunkt für den Wechsel.

Einschätzung von CyberSecurity-News.de

Die Schwachstelle ist ernst. Eine kritische SQL Injection ohne Login-Hürde gehört zu den Fehlern, die man nicht wegdiskutieren kann. Wer das Plugin produktiv betreibt, sollte nicht auf den nächsten regulären Wartungszyklus warten.

Die Informationslage ist allerdings dünn. Die NVD beschreibt den Exploit-Pfad, sagt aber wenig über konkrete Angriffsszenarien oder vorhandene Ausnutzung in freier Wildbahn. Genau deshalb sollte man sauber priorisieren: patchen, prüfen, weiter beobachten. Mehr Drama braucht es nicht.

Fazit

CVE-2026-78568 trifft ein WordPress-Plugin, das auf vielen Seiten im Einsatz ist, aber nur bestimmte Versionen verwundbar macht. Der Fehler erlaubt unauthentifizierten Angreifern das Auslesen von Daten aus der Datenbank. Für Betreiber ist das ein klarer Handlungsfall.

Wer Total Donations bis 2.0.5 einsetzt, sollte heute noch aktualisieren oder das Plugin abschalten. Alles andere ist unnötiges Risiko.

Quellenangabe

NVD: CVE-2026-78568