CVE-2024-58348 Critical CVSS 9.8/10

đź”´ CVE-2024-58348: Critical Schwachstelle

CVE-2024-58348
9.8/10
Critical
Nein
Various
Network

„`html




CVE-2024-58348 – WordPress Background Image Cropper RCE

CVE-2024-58348: Remote Code Execution in WordPress Background Image Cropper

Zusammenfassung

Das WordPress-Plugin „Background Image Cropper“ in Version 1.2 weist eine kritische Remote Code Execution (RCE) Schwachstelle auf. Diese ermöglicht unauthentifizierten Angreifern das Hochladen beliebiger Dateien ĂĽber den ungesicherten ups.php-Endpoint. Durch das Hochladen von PHP-Dateien können Angreifer beliebigen Code auf dem betroffenen Server ausfĂĽhren und somit die WordPress-Installation vollständig kompromittieren.

Betroffene Systeme

  • WordPress Background Image Cropper Version 1.2
  • Potenziell vorherige Versionen (Validierung erforderlich)
  • Alle WordPress-Installationen mit aktiviertem Plugin

Technische Details

Die Schwachstelle befindet sich im ups.php-Endpoint des Plugin-Verzeichnisses. Der Endpoint implementiert keine ausreichende Eingabevalidierung oder Authentifizierungsprüfungen für Datei-Upload-Operationen. Dies ermöglicht es Angreifern, PHP-Dateien direkt in das Plugin-Verzeichnis hochzuladen und diese anschließend über die Web-Oberfläche auszuführen.

Angriffsvektor: Netzwerk (Network)

CVSS v3.1 Score: 9.8 (Kritisch)

Ein erfolgreicher Angriff ermöglicht Remote Code Execution mit vollständigen Systemrechten.

Empfohlene Massnahmen

  • Sofortmassnahmen: Plugin deaktivieren und löschen, bis ein Sicherheits-Patch verfĂĽgbar ist
  • ĂśberprĂĽfung: Logs auf verdächtige Datei-Uploads analysieren (besonders .php-Dateien)
  • Monitoring: Web Application Firewall (WAF) konfigurieren, um Uploads zu /background-image-cropper/ zu blockieren
  • Backup: Vollständiges System-Backup durchfĂĽhren, falls noch nicht geschehen
  • Alternative: Auf ein alternatives, gepatchtes Plugin ausweichen

Bewertung

Diese Schwachstelle stellt ein kritisches Risiko dar. Der fehlende Authentifizierungsmechanismus und die mangelhafte Datei-Validierung ermöglichen Remote Code Execution ohne Authentifizierung. Ein Patch ist derzeit nicht verfügbar. Sofortige Massnahmen zum Schutz betroffener Systeme sind erforderlich.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2024-58348-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.06.2026
Alle CVEs ansehen