CVE-2026-5118 Critical CVSS 9.8/10

đź”´ CVE-2026-5118: Critical Schwachstelle

CVE-2026-5118
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-5118 ist eine kritische Privilege-Escalation-LĂĽcke im Divi Form Builder Plugin fĂĽr WordPress (Versionen bis 5.1.2). Sie ermöglicht es unauthentizierten Angreifern, Administrator-Konten zu erstellen, indem sie während des Registrierungsprozesses den ‚role‘-Parameter manipulieren. Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Sicherheitsgefährdung mit hoher Priorität.

Betroffene Systeme

Betroffen sind alle WordPress-Installationen mit dem Divi Form Builder Plugin in den Versionen:

  • Version 5.1.2 und älter
  • Alle vorangegangenen Versionen

Das Plugin wird vorrangig auf WordPress-Websites eingesetzt, die Divi als Theme oder PageBuilder verwenden.

Technische Details

Die Vulnerability besteht in der unzureichenden Validierung von Benutzer-Eingaben. Das Plugin verarbeitet den ‚role‘-Parameter aus POST-Daten während der Benutzerregistrierung, ohne diesen gegen die in der Form konfigurierten ‚default_user_role‘-Einstellungen zu ĂĽberprĂĽfen.

Angriffsablauf:

  • Angreifer initiiert eine Registrierung ĂĽber ein Divi Form
  • Der ‚role‘-Parameter wird im POST-Request auf ‚administrator‘ gesetzt
  • Das Plugin akzeptiert diesen Wert ohne Validierung
  • Ein Administrator-Konto wird erfolgreich erstellt

Dies ermöglicht vollständigen administrativen Zugriff auf die WordPress-Installation.

Empfohlene Massnahmen

  • Sofortige MaĂźnahme: Divi Form Builder Plugin deaktivieren und löschen, bis ein Patch verfĂĽgbar ist
  • ĂśberprĂĽfung: Audit aller Benutzerkonten durchfĂĽhren und verdächtige Administrator-Accounts identifizieren
  • Monitoring: Logs auf verdächtige Registrierungsaktivitäten analysieren
  • Alternatives: Alternative Form-Builder-Plugins nutzen oder manuelle Validierung implementieren
  • Updates abwarten: Auf ein Sicherheits-Patch vom Divi-Entwickler warten

Bewertung

CVSS-Score: 9.8 (Critical)
Angriffsvektor: Network (keine Authentifizierung erforderlich)
Verfügbarkeit eines Patches: Keine (Stand der Veröffentlichung)
Risiko: Extrem hoch – unmittelbarer Handlungsbedarf

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-5118-critical-schwachstelle-2/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 23.05.2026
Alle CVEs ansehen