„`html
Zusammenfassung
Die Schwachstelle CVE-2026-15011 betrifft das WordPress-Plugin „Customer Support Ticket System & Helpdesk“ in allen Versionen bis einschlieĂźlich 6.0.5. Eine Code-Injection-Anfälligkeit ermöglicht es unauthentifizierten Angreifern, beliebige parameterlose PHP-Funktionen auszufĂĽhren. Der kritische CVSS-Wert von 9.8 unterstreicht die erhebliche Gefährdung betroffener Systeme.
Betroffene Systeme
Das Vulnerability-Advisory betrifft folgende Komponenten:
- Customer Support Ticket System & Helpdesk Plugin fĂĽr WordPress
- Alle Versionen bis und mit 6.0.5
- WordPress-Installationen mit aktiviertem Plugin und öffentlich erreichbaren [emd_form]-Shortcodes
Technische Details
Die Anfälligkeit resultiert aus unsicherer dynamischer Funktionsaufrufe im Parameter „path“. Das Plugin nutzt wp_localize_script() zur öffentlichen Emission eines erforderlichen Nonce-Wertes. Dieser wird automatisch beim Rendern des [emd_form]-Shortcodes auf öffentlichen Seiten bereitgestellt, wodurch das Endpoint ohne Authentifizierung erreichbar wird.
Angreifer können durch manipulierte Anfragen beliebige parameterlose PHP-Funktionen wie phpinfo(), system() oder exec() aufrufen. Dies ermöglicht:
- Offenlegung sensibler Systemtinformationen
- Remote Code Execution (RCE)
- Beeinträchtigung der Website-Funktionalität
- Potenzielle Datenbankmanipulation
Empfohlene Massnahmen
Sofortmassnahmen:
- Deaktivieren und Deinstallieren des Plugins bis zum Erhalt eines Security-Patches
- Überprüfung der Access-Logs auf verdächtige Anfragen an das Plugin-Endpoint
- Sicherung der WordPress-Datenbank durchfĂĽhren
- Dateisystem-Integrität prüfen
Langfristige Strategien:
- Implementierung von Web Application Firewalls (WAF)
- Regelmäßige Security Audits durchführen
- Update auf sichere Plugin-Versionen sobald verfĂĽgbar
Bewertung
CVSS v3.1 Score: 9.8 (Critical)
Angriffsvektor: Network (CVSS:3.1/AV:N)
Authentifizierung: Nicht erforderlich
Patch-Status: Noch nicht verfĂĽgbar
Die Kombination aus fehlender Authentifizierung, öffentlicher Nonce-Emission und direkter Code-Ausführung klassifiziert diese Schwachstelle als kritisch und erfordert unmittelbares Handeln.
„`