„`html
CVE-2024-58348: Remote Code Execution in WordPress Background Image Cropper
Zusammenfassung
Das WordPress-Plugin „Background Image Cropper“ in Version 1.2 weist eine kritische Remote Code Execution (RCE) Schwachstelle auf. Diese ermöglicht unauthentifizierten Angreifern das Hochladen beliebiger Dateien ĂĽber den ungesicherten ups.php-Endpoint. Durch das Hochladen von PHP-Dateien können Angreifer beliebigen Code auf dem betroffenen Server ausfĂĽhren und somit die WordPress-Installation vollständig kompromittieren.
Betroffene Systeme
- WordPress Background Image Cropper Version 1.2
- Potenziell vorherige Versionen (Validierung erforderlich)
- Alle WordPress-Installationen mit aktiviertem Plugin
Technische Details
Die Schwachstelle befindet sich im ups.php-Endpoint des Plugin-Verzeichnisses. Der Endpoint implementiert keine ausreichende Eingabevalidierung oder Authentifizierungsprüfungen für Datei-Upload-Operationen. Dies ermöglicht es Angreifern, PHP-Dateien direkt in das Plugin-Verzeichnis hochzuladen und diese anschließend über die Web-Oberfläche auszuführen.
Angriffsvektor: Netzwerk (Network)
CVSS v3.1 Score: 9.8 (Kritisch)
Ein erfolgreicher Angriff ermöglicht Remote Code Execution mit vollständigen Systemrechten.
Empfohlene Massnahmen
- Sofortmassnahmen: Plugin deaktivieren und löschen, bis ein Sicherheits-Patch verfügbar ist
- Überprüfung: Logs auf verdächtige Datei-Uploads analysieren (besonders .php-Dateien)
- Monitoring: Web Application Firewall (WAF) konfigurieren, um Uploads zu /background-image-cropper/ zu blockieren
- Backup: Vollständiges System-Backup durchführen, falls noch nicht geschehen
- Alternative: Auf ein alternatives, gepatchtes Plugin ausweichen
Bewertung
Diese Schwachstelle stellt ein kritisches Risiko dar. Der fehlende Authentifizierungsmechanismus und die mangelhafte Datei-Validierung ermöglichen Remote Code Execution ohne Authentifizierung. Ein Patch ist derzeit nicht verfügbar. Sofortige Massnahmen zum Schutz betroffener Systeme sind erforderlich.
„`