CVE-2026-15980 Critical CVSS 9.8/10

đź”´ CVE-2026-15980: Critical Schwachstelle

CVE-2026-15980
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Das MyHome Core Plugin für WordPress weist eine kritische Authentication-Bypass-Schwachstelle auf, die es unauthentifizierten Angreifern ermöglicht, gültige Authentifizierungscookies für beliebige Benutzerkonten einschließlich Administratorkonten zu generieren. Die Vulnerability betrifft alle Versionen bis einschließlich 4.4.5 und wird durch fehlende Autorisierungsprüfungen und mangelhafte Token-Validierung verursacht.

Betroffene Systeme

Betroffen sind WordPress-Installationen mit folgenden Bedingungen:

  • MyHome Core Plugin Version ≤ 4.4.5
  • MyHome Theme im Legacy/WPBakery-Modus konfiguriert
  • Frontend-Registrierung aktiviert
  • Bestätigungs-E-Mail-Funktion aktiviert
  • Zielbenutzer ohne gesetztes myhome_agent_confirmed Meta-Attribut

Technische Details

Die Schwachstelle existiert in zwei kritischen Funktionen:

send_link() AJAX-Handler: Diese Funktion führt keine Authentifizierungsprüfung durch und ermöglicht es unauthentifizierten Benutzern, Aktivierungstoken zu generieren. Die fehlende Autorisierung erlaubt die uneingeschränkte Anforderung von Aktivierungslinks.

activate() Funktion: Die Funktion validiert eingehende Tokens unzureichend. Sie überprüft nicht ordnungsgemäß, ob das myhome_agent_confirmed Meta-Attribut bereits gesetzt ist. Dies ermöglicht Angreifern, mit einem generierten Token ein Administratorkonto zu übernehmen.

Angriffsablauf: Ein Angreifer sendet eine AJAX-Anfrage an send_link(), um ein Token fĂĽr ein Administratorkonto zu erhalten. Dieses Token wird dann an die activate() Funktion ĂĽbergeben, die es ohne angemessene Validierung akzeptiert und ein gĂĽltiges Authentifizierungscookie ausgibt.

Empfohlene Massnahmen

  • MyHome Core Plugin sofort deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
  • Benutzerkonten mit Bestätigungsstatus ĂĽberprĂĽfen und verdächtige Aktivitäten auditieren
  • WordPress-Sicherheitslogs analysieren auf unbefugte Authentifizierungen
  • Starke Passwörter und Zwei-Faktor-Authentifizierung fĂĽr Administratorkonten erzwingen
  • Regelmäßig auf aktualisierte Plugin-Versionen prĂĽfen

Bewertung

CVSS Score: 9.8 (Critical) – Hohe Netzwerk-Ausnutzbarkeit ohne Authentifizierung erforderlich. Vollständiger Kontrollverlust möglich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-15980-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.08.2026
Alle CVEs ansehen