„`html
CVE-2019-25738: Unauthentisierte Einstellungsänderung in WordPress Hybrid Composer
Zusammenfassung
WordPress Hybrid Composer in Version 1.4.6 weist eine kritische Sicherheitslücke auf, die es unauthentisierten Angreifern ermöglicht, WordPress-Optionen zu manipulieren. Durch Ausnutzung der fehlerhaften AJAX-Action hc_ajax_save_option können Attacken durchgeführt werden, die zu Kontrollverlust des Systems führen.
Betroffene Systeme
- WordPress Hybrid Composer Plugin Version 1.4.6
- Alle WordPress-Installationen mit installiertem anfälligem Plugin
- Systeme ohne Zugriffsschutz auf
/wp-admin/admin-ajax.php
Technische Details
Die Vulnerabilität besteht in unzureichender Authentifizierung und Autorisierungsprüfung. Der AJAX-Endpunkt verarbeitet POST-Anfragen an /wp-admin/admin-ajax.php mit dem Parameter action=hc_ajax_save_option ohne Authentifizierungsvalidierung.
Angreifer können folgende kritische Optionen ändern:
- Benutzerregistrierung aktivieren (
users_can_register) - Standardrolle fĂĽr neue Benutzer auf Administrator setzen
- Weitere WordPress-Einstellungen modifizieren
Eine typische Exploitsequenz:
- POST-Request an
/wp-admin/admin-ajax.php - Parameter:
action=hc_ajax_save_option&option_name=users_can_register&option_value=1 - Benutzerregistrierung aktivieren
- Neue Admin-Accounts als Standardrolle erstellen
Empfohlene Massnahmen
- Sofortmassnahme: Hybrid Composer Plugin deaktivieren und deinstallieren
- WordPress-Datenbank auf verdächtige Benutzerkonten überprüfen
- Admin-Passwörter ändern
- Audit-Logs durchsuchen nach verdächtigen
hc_ajax_save_option-Requests - Zugriffsschutz auf admin-ajax.php implementieren
- Security-Plugin mit Web Application Firewall einsetzen
Bewertung
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Network
VerfĂĽgbarkeit von Patches: Nein
Diese Vulnerabilität stellt eine unmittelbare Bedrohung dar. Es existiert kein Sicherheits-Update. Das Plugin sollte zeitnah durch Alternativen ersetzt werden.
„`