CVE-2026-6960 Critical CVSS 9.8/10

đź”´ CVE-2026-6960: Critical Schwachstelle

CVE-2026-6960
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Eine kritische Sicherheitslücke in der WordPress-Erweiterung BookingPress Pro (Versionen bis einschließlich 5.6) ermöglicht unauthentizierten Angreifern das Hochladen beliebiger Dateien auf den betroffenen Server. Die Anfälligkeit entsteht durch fehlende Validierung des Dateityps in der Funktion bookingpress_validate_submitted_booking_form_func. Eine erfolgreiche Ausbeutung könnte zur Remote-Code-Execution (RCE) führen.

Betroffene Systeme

Die Anfälligkeit betrifft alle WordPress-Installationen mit dem BookingPress Pro Plugin in den Versionen bis 5.6. Das Plugin wird primär fĂĽr Buchungs- und Terminverwaltungsfunktionen eingesetzt. Die Ausnutzung erfordert zwingend, dass mindestens ein Custom Field vom Typ „Signatur“ im Buchungsformular konfiguriert ist.

Technische Details

Die Schwachstelle liegt in der unzureichenden Input-Validierung der File-Upload-Funktionalität. Der anfällige Code validiert weder die Dateitypen noch andere sicherheitsrelevante Metadaten bei der Verarbeitung von Formularabsendungen. Dies ermöglicht es Angreifern, Dateien mit gefährlichen Erweiterungen (z.B. .php, .exe) hochzuladen. Da keine Authentifizierung erforderlich ist, kann jeder Besucher der Website diesen Angriff durchführen. Der CVSS-Score von 9.8 reflektiert die kritische Natur: Hohe Komplexität des Angriffs ist nicht erforderlich, der Angriff ist netzwerkbasiert und erfordert keine Berechtigungen.

Empfohlene Massnahmen

  • Sofortige Deaktivierung: BookingPress Pro sollte umgehend deaktiviert und gelöscht werden, bis ein Patch verfĂĽgbar ist.
  • Web Application Firewall: WAF-Regeln implementieren, um verdächtige File-Upload-Anfragen zu blockieren.
  • Dateiystem-Ăśberwachung: Verzeichnisse mit Upload-Dateien auf verdächtige Inhalte prĂĽfen.
  • Zugriffsbeschränkung: Upload-Verzeichnisse sollten nicht ausfĂĽhrbar konfiguriert sein.
  • Plugin-Alternative: Ein alternatives Buchungs-Plugin ohne bekannte Anfälligkeiten verwenden.

Bewertung

Risiko: KRITISCH – Das Fehlen eines verfügbaren Patches bei gleichzeitig hohem CVSS-Score und der Möglichkeit zur Remote-Code-Execution macht sofortiges Handeln erforderlich. Die Anfälligkeit ist einfach auszunutzen und ermöglicht vollständige Systemkompromittierung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-6960-critical-schwachstelle-2/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 23.05.2026
Alle CVEs ansehen