„`html
Zusammenfassung
Die CVE-2026-6382 betrifft mehrere populäre WordPress File-Manager-Plugins und ermöglicht authentifizierten Benutzern die Ausführung beliebiger Befehle auf dem Server. Die Sicherheitslücke entsteht durch unzureichende Eingabevalidierung bei der Verarbeitung von Bildoperationen, die an die ImageMagick-CLI weitergeleitet werden.
Betroffene Systeme
- FileOrganizer WordPress Plugin vor Version 1.1.9
- Advanced File Manager WordPress Plugin vor Version 5.4.12
- File Manager Pro WordPress Plugin vor Version 2.1.1
- File Manager WordPress Plugin vor Version 8.0.4
Voraussetzung: ImageMagick convert CLI muss auf dem Server vorhanden sein, ohne dass die PHP-Erweiterungen imagick oder GD installiert sind.
Technische Details
Die Vulnerabilität beruht auf einer unzureichenden Sanitization von Parametern, bevor diese in Shell-Befehlen verwendet werden. Authentifizierte Benutzer können mittels OS Command Injection schadhafte Befehle einschleusen. Die ImageMagick-CLI wird als Fallback genutzt, wenn die PHP-Extensions nicht verfügbar sind. Dies ermöglicht Angreifern mit authentifiziertem Zugang, Befehle mit den Rechten des Webservers auszuführen.
Der Angriffsvektor ist netzwerkbasiert (CVSS 9.1 – Critical), erfordert jedoch Authentifizierung. Dies limitiert das Risiko auf interne Benutzer oder Szenarien mit schwachen Zugangskontrolle.
Empfohlene Massnahmen
- Sofortige Aktualisierung der betroffenen Plugins auf die gepatchten Versionen
- Überprüfung der Benutzerrechte und Einschränkung von Upload-Funktionen
- Deaktivierung von ImageMagick convert, falls nicht notwendig
- Implementierung von Web Application Firewalls (WAF) zur Erkennung anomaler Aktivitäten
- Regelmässige Überprüfung von Server-Logs auf verdächtige Befehle
- EinfĂĽhrung von Prinzipien der Least Privilege fĂĽr Benutzerkonten
Bewertung
Schweregrad: Critical (CVSS 9.1)
Trotz erforderlicher Authentifizierung besteht erhebliches Risiko durch die Möglichkeit der Codeausführung. Die breite Verbreitung dieser Plugins in WordPress-Installationen erhöht die potenzielle Angriffsfläche erheblich.
„`