„`html
Zusammenfassung
Das WordPress-Plugin „Multi Uploader for Gravity Forms“ (Versionen bis 1.1.8) weist eine kritische SicherheitslĂĽcke auf, die es unauthentifizierten Angreifern ermöglicht, beliebige Mediadateien aus der WordPress-Mediathek zu löschen. Die Schwachstelle resultiert aus fehlenden Capability-Checks und einer unsicheren CSRF-Token-Verwaltung.
Betroffene Systeme
Plugin: Multi Uploader for Gravity Forms
Betroffene Versionen: ≤ 1.1.8
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Nein
VerfĂĽgbarer Patch: Nicht vorhanden
Technische Details
Die Vulnerabilität befindet sich in der AJAX-Funktion plupload_ajax_delete_file(), die über den Hook wp_ajax_nopriv_gfmu_delete_file registriert ist. Der wp_ajax_nopriv-Hook ermöglicht die Ausführung durch unauthentifizierte Benutzer.
Das Plugin setzt zwar einen Nonce zur CSRF-Schutz um, exponiert diesen jedoch unsicher im JavaScript-Objekt GFMU_options auf jeder öffentlich zugänglichen Seite mit einem Multi-Uploader-Formularfeld. Dies ermöglicht Angreifern, den Token auszulesen und beliebige AJAX-Requests zu authentifizieren.
Kritisch ist zusätzlich das Fehlen von Capability-Checks. Die Funktion validiert nicht, ob der anfragende Benutzer die Berechtigung zum Löschen von Mediadateien besitzt. Ein Angreifer kann somit durch Angabe der Attachment-ID jede Mediadatei in der WordPress-Mediathek permanent löschen.
Empfohlene Massnahmen
- Plugin sofort deaktivieren und löschen
- Mediathek auf verdächte Löschungen überprüfen
- Backups der Medienbibliothek wiederherstellen (falls erforderlich)
- Web Access Logs analysieren auf verdächtige AJAX-Requests zu
wp-admin/admin-ajax.php?action=gfmu_delete_file - Alternative Plugins oder Gravity Forms Native-Funktionen prĂĽfen
- WordPress-Sicherheit hardening durchfĂĽhren (WAF-Regeln, Rate Limiting)
Bewertung
CVSS 3.1 Score: 9.1 (Critical)
Bedrohungslevel: Kritisch
Diese Schwachstelle ermöglicht eine vollständige Zerstörung der WordPress-Mediathek ohne Authentifizierung. Sie erfordert sofortige Massnahmen.
„`