„`html
CVE-2026-16060: Remote Code Execution in Articulate Content Plugin
Zusammenfassung
Das WordPress-Plugin „Insert or Embed Articulate Content“ bis Version 4.3000000027 enthält eine kritische SicherheitslĂĽcke, die es Benutzern mit Editor-Rechten ermöglicht, beliebig ausfĂĽhrbare Dateien in öffentliche Verzeichnisse hochzuladen. Die unzureichende Validierung von hochgeladenen Archiven fĂĽhrt zur Remote Code Execution (RCE) auf betroffenen Servern.
Betroffene Systeme
Das Plugin in den Versionen bis einschließlich 4.3000000027 ist betroffen. Besonders gefährdet sind WordPress-Installationen mit:
- Aktiviertem Plugin „Insert or Embed Articulate Content“
- Mehreren Editor-Benutzern mit Upload-Berechtigung
- Servern mit PHP-Ausführung in öffentlichen Upload-Verzeichnissen
Technische Details
Die Sicherheitslücke liegt in der Archive-Validierungsfunktion. Das Plugin führt lediglich eine bypassbare Kontrolle durch, bevor hochgeladene Archive in das öffentliche Verzeichnis extrahiert werden. Dies ermöglicht es Angreifern mit Editor-Status, Archive mit manipulierten Pfaden hochzuladen, die bei der Entpackung server-ausführbare Dateien (z.B. .php) in erreichbare Verzeichnisse platzieren.
Angriffsvektor: Network – Die Authentifizierung ist erforderlich, das Risiko ist jedoch erheblich, da kompromittierte Editor-Konten oder Accounts mit administrativen Fehlkonfigurationen ausreichen.
Empfohlene Massnahmen
- Sofortig: Plugin deaktivieren oder deinstallieren, solange kein Patch verfĂĽgbar ist
- Editor-Rollen einschränken; Upload-Berechtigung prüfen
- PHP-AusfĂĽhrung in wp-content/uploads deaktivieren (.htaccess oder web.config)
- Server-Logs auf verdächtige Upload-Aktivitäten prüfen
- Benutzerkonten mit Editor-Status ĂĽberprĂĽfen
Bewertung
CVSS 9.8 (Critical): Hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Kein Patch verfügbar. Dringende Maßnahmen erforderlich.
„`