„`html
Zusammenfassung
Das WordPress-Plugin „AI Copilot – Content Generator“ in allen Versionen bis einschlieĂźlich 1.5.6 weist eine kritische
Autorisierungslücke auf. Diese ermöglicht es unauthentizierten Angreifern, Administrator-Konten zu erstellen und die
vollständige Kontrolle über betroffene WordPress-Installationen zu erlangen. Die Schwachstelle wird als CVSS 9.8
(Critical) eingestuft und erfordert sofortige MaĂźnahmen.
Betroffene Systeme
- AI Copilot – Content Generator Plugin für WordPress
- Betroffene Versionen: bis einschlieĂźlich 1.5.6
- Alle WordPress-Installationen mit aktiviertem Plugin
- Besonders kritisch: Seiten mit [aiwu-form] Shortcode oder öffentlichem Chatbot
Technische Details
Die Vulnerabilität basiert auf zwei Sicherheitsmängeln:
- Unzureichende Autorisierungsprüfung: Das Plugin validiert nicht ordnungsgemäß, ob ein Benutzer
berechtigt ist, Aktionen auszuführen. - Nonce-Kompromittierung: Der waic-Nonce-Wert wird in öffentlich zugänglichem JavaScript
(WAIC_DATA.waicNonce) exponiert, wodurch die Nonce-Überprüfung ihre Schutzfunktion verliert. - Workflow-Exploitation: Angreifer können bösartige Workflows mit wp_create_user Action-Knoten
speichern und ausfĂĽhren, um Admin-Konten zu erstellen.
Empfohlene MaĂźnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren, solange kein Patch vorliegt
- Audit durchfĂĽhren: ĂśberprĂĽfung auf unautorisiert erstellte Administrator-Konten
- Firewall-Regeln: Einschränkung der Zugriffe auf den Plugin-Funktionsendpunkt
- Monitoring: Überwachung der Benutzerkonten und Login-Aktivitäten
- Update abwarten: Regelmäßige Überprüfung auf Sicherheits-Patches
Bewertung
Diese Schwachstelle stellt ein extremes Risiko dar. Die Kombination aus fehlender Authentifizierung und der Exposition
von Sicherheits-Tokens ermöglicht vollständige Site-Ăśbernahmen ohne vorherige Authentifizierung. Der Status „No Patch“
verstärkt die Dringlichkeit. Umgehende Mitigationsmaßnahmen sind essentiell.
„`