Depicter Sicherheitshinweis
Wenn Sie eine E-Mail von mir erhalten haben, die Sie auf diese Seite verweist, liegt dies daran, dass Ihre Website anscheinend eine Version von Depicter Popup & Slider Builder (das WordPress-Plugin von Averta, das sich in Ihren Dateien unter /wp-content/plugins/depicter/ befindet) ausführt, die in den betroffenen Bereich eines bekannten Sicherheitsproblems fällt. Diese Seite erklärt, worum es sich bei dem Problem handelt, wie Sie herausfinden können, wie sehr es für Ihre Website von Bedeutung ist, wie Sie Ihre Version ablesen, ohne getäuscht zu werden, und, weil es noch keine behobene Version gibt, was Sie in der Zwischenzeit tun können.
Es handelt sich um CVE-2026-66622, eine SQL-Injection. Sie betrifft jede Veröffentlichung ab 3.5.0, einschließlich der aktuellen Veröffentlichung, 4.8.0. Der veröffentlichte Schweregrad ist CVSS 7.5 (Hoch), von Patchstack, der Organisation, die das Problem gemeldet hat. Mir ist kein öffentlicher Exploit-Code dafür bekannt.
Zum Zeitpunkt der Erstellung dieser Seite gibt es keine behobene Version. Das ist der ungewöhnliche Teil, und ich möchte das klar sagen: Der Hersteller des Plugins hat noch keine Version veröffentlicht, die dieses Problem schließt, und auch die aktuellste Veröffentlichung (4.8.0, vom 15. August 2026) ist noch betroffen. Anders als die meisten Hinweise dieser Art kann dieser also nicht mit „Aktualisieren Sie auf Version X” enden. Er endet stattdessen mit einigen vorläufigen Schritten und der Empfehlung, auf eine Veröffentlichung neuer als 4.8.0 zu achten. Ich werde diese Seite aktualisieren, sobald eine behobene Version erscheint.
Ältere Veröffentlichungen vor 3.5.0 sind von diesem Problem nicht betroffen. Anders als bei manchen Schwachstellen wurde diese an einer bestimmten Stelle in der Geschichte des Plugins eingeführt: Der verwundbare Datenbankcode wurde erstmals mit Version 3.5.0 (September 2024) ausgeliefert. Wenn Sie etwas Älteres als 3.5.0 einsetzen, betrifft Sie dieses konkrete Problem nicht, auch wenn sich eine Aktualisierung eines derart weit zurückliegenden Plugins aus anderen Gründen lohnt.
Vor allem anderen die Einschränkung, die darüber entscheidet, wie sehr dies für Ihre Website von Bedeutung ist, denn ich sage sie lieber deutlich, als den Hinweis größer klingen zu lassen, als er ist. Dies ist ein gespeichertes Problem zweiter Ordnung, was bedeutet, dass zwei Dinge zutreffen müssen, damit es wirkt:
- Ihre Website sammelt Einträge über ein Depicter-Formular. Depicter kann Slider, Popups und Benachrichtigungsleisten erstellen, die nur Inhalte anzeigen, und wenn Sie es ausschließlich dafür nutzen, erreicht Sie dieses Problem nicht. Es ist nur relevant, wenn Sie ein Depicter-Formular (ein Abonnement-, Kontakt- oder Lead-Erfassungsformular) verwenden, das speichert, was Besucher übermitteln.
- Ein Administrator öffnet oder exportiert diese Einträge später. Die schädliche Eingabe wird von einem anonymen Besucher über das Formular platziert, entfaltet aber im Moment der Übermittlung noch keine Wirkung. Sie wird erst später ausgeführt, wenn Sie oder ein anderer Administrator die gesammelten Einträge auf dem Leads-Bildschirm des Plugins in Ihrem WordPress-Dashboard öffnen oder exportieren.
Dies ist also keine Schwachstelle, mit der ein Fremder Ihre Datenbank direkt auslesen kann, und sie ist nicht etwas, das die Besucher Ihrer Website angreift. Sie läuft innerhalb Ihres eigenen Adminbereichs ab, und nur dann, wenn Sie Formulareinträge sammeln und diese anschließend ansehen. Ich kann Ihre Plugin-Version aus einer öffentlichen Datei ablesen, aber ich kann nicht sehen, ob Sie ein Depicter-Formular einsetzen oder ob Sie dessen Einträge jemals öffnen. Dieser Hinweis ist daher eine vorsorgliche Warnung und kein bestätigter Befund über Ihre Website.
Es lohnt sich, genau zu sein, was dieses Problem ist und was nicht. Es erlaubt einer Eingabe, die ein anonymer Besucher über ein Formular platziert hat, Daten aus der Datenbank Ihrer Website auszulesen, wenn ein Administrator die gesammelten Einträge ansieht: Daten wie Passwort-Hashes und geheime Schlüssel, die die Abfrage eigentlich nicht offenlegen sollte. Das ist ernst zu nehmen. Es ist aber keine Übernahme Ihres Administratorkontos, und es ist keine Remotecodeausführung. Ich erwähne diese Abgrenzung, weil Sicherheitshinweise leicht überinterpretiert werden, und ich möchte lieber, dass Sie die tatsächliche Tragweite kennen, als dass Sie das Schlimmste annehmen.
Was Sie tun können, solange es keine Behebung gibt
Weil es keine gepatchte Version zu installieren gibt, geht es hier darum, die Angriffsfläche zu verringern, bis eine erscheint. In etwa in der Reihenfolge, wie direkt sie helfen:
- Wenn Sie Depicter nicht zum Sammeln von Formulareinträgen verwenden, sind Sie über diesen Weg nicht exponiert. Es ausschließlich für Slider, Popups oder Benachrichtigungsleisten zu nutzen, die Inhalte anzeigen, ist unbedenklich.
- Beschränken Sie, wer den Leads-Bildschirm öffnen kann. Das Problem wird nur ausgelöst, wenn ein Administrator die gesammelten Einträge ansieht. Wenn Sie es vermeiden können, die Leads von Depicter zu öffnen oder zu exportieren, solange eine Behebung aussteht (oder diesen Bildschirm auf möglichst wenige vertrauenswürdige Personen beschränken), verringern Sie das Zeitfenster, in dem es ausgelöst werden könnte.
- Überlegen Sie, ob Sie das Formular im Moment überhaupt benötigen. Wenn ein bestimmtes Depicter-Lead-Formular nicht unverzichtbar ist, entfernt das Löschen oder Deaktivieren den Eingabeweg.
- Wenn Depicter auf Ihrer Website nichts Wichtiges tut, schließt das Entfernen des Plugins das Problem vollständig. Das ist der vollständigste Schritt, und er ist reversibel: Sie können das Plugin erneut installieren, sobald eine behobene Version erscheint.
- Achten Sie auf ein Update über 4.8.0 hinaus und spielen Sie es umgehend ein, sobald es erscheint. Das ist die eigentliche Behebung, sobald der Hersteller sie veröffentlicht.
Keiner dieser Schritte ist ein vollwertiger Ersatz für einen Patch, weshalb der wichtigste Rat bleibt, auf eine behobene Veröffentlichung zu achten.
Wie Sie Ihre Version ablesen, ohne getäuscht zu werden
Wenn Sie prüfen möchten, welche Version Sie einsetzen, verlassen Sie sich nicht auf die Versionsnummer, die im kleinen ?ver=-Tag der Asset-URLs des Plugins in Ihrem Seitenquelltext erscheint. Bei Depicter ist diese Zahl ein Datei-Zeitstempel und keine Plugin-Version: Sie wird danach erzeugt, wann die Datei zuletzt auf Ihrem Server geschrieben wurde, sodass sie nicht der tatsächlich installierten Veröffentlichung entspricht und fast beliebig aussehen kann.
Der zuverlässige Weg, Ihre Version abzulesen, ist die eigene readme.txt des Plugins, die im Plugin-Ordner mitgeliefert und als reine Textdatei ausgeliefert wird. Rufen Sie auf:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(wobei Sie your-site.example durch Ihre eigene Domain ersetzen) und sehen Sie sich die Zeile Stable tag: weiter oben an. Das ist die installierte Version. Sie finden sie auch in Ihrem WordPress-Dashboard unter Plugins, wo „Depicter Popup & Slider Builder” seine Versionsnummer anzeigt.
Woher ich das weiß, und was ich nicht getan habe
Ich habe mir nur Seiten und Dateien angesehen, die Ihre Website ohnehin jedem Besucher bereitstellt: Ihre Startseite, die darin geschriebenen Asset-URLs und die öffentliche readme.txt im Plugin-Ordner. So habe ich die Version abgelesen und bestätigt, dass das Plugin vorhanden ist.
Ich habe nicht auf Ihren WordPress-Adminbereich, Ihre Datenbank oder einen privaten Teil Ihrer Website zugegriffen. Insbesondere habe ich kein Formular abgeschickt, keine der von Ihren Formularen gesammelten Einträge geöffnet oder exportiert und nichts an die betroffene Funktion gesendet. Nichts wurde getestet oder ausgenutzt. Dieses Problem auszunutzen würde bedeuten, eine Injection-Payload in der Datenbank eines anderen zu platzieren, genau das, wovor dieser Hinweis Sie bewahren soll, also habe ich es Ihnen gegenüber selbstverständlich nicht getan.
Überprüfen Sie das alles unabhängig
Sie müssen mir nichts davon glauben. Hier sind unabhängige Quellen:
- Das Plugin im WordPress.org-Verzeichnis, mit seiner aktuellen Version: https://wordpress.org/plugins/depicter/
- CVE-2026-66622 in der US National Vulnerability Database: https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Wenn Sie nicht die Person sind, die diese Website betreut, leiten Sie diese Seite bitte an die zuständige Person weiter. Wenn Sie Fragen haben, können Sie gerne auf die E-Mail antworten, die Sie hierher geführt hat.