CVE-2026-9067 Critical CVSS 9.1/10

đź”´ CVE-2026-9067: Critical Schwachstelle

CVE-2026-9067
9.1/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die SicherheitslĂĽcke CVE-2026-9067 betrifft das WordPress-Plugin „Schema & Structured Data for WP & AMP“ in Versionen vor 1.60. Das Plugin weist kritische Schwachstellen in seinen AJAX-basierten Datei-Upload-Mechanismen auf. Unauthentifizierte Angreifer können beliebige Dateitypen in die WordPress-Mediathek hochladen, was zu Remote Code Execution fĂĽhren kann.

Betroffene Systeme

Betroffen sind WordPress-Installationen mit dem Plugin „Schema & Structured Data for WP & AMP“ in den Versionen vor 1.60. Das Plugin wird auf einer Vielzahl von WordPress-Websites eingesetzt, daher ist die Angriffsfläche erheblich.

Technische Details

Das Plugin implementiert Frontend-AJAX-Handler für Datei-Uploads, führt jedoch keine ausreichende Authentifizierungsprüfung (Capability-Check) durch. Dies ermöglicht unauthentifizierten Benutzern direkten Zugriff auf Upload-Funktionen.

Zusätzlich fehlt die Validierung des tatsächlichen Dateiinhalts. Das Plugin prüft zwar die Dateiendung, validiert aber nicht, ob der Dateiinhalt dem erwarteten Medientyp entspricht. Ein Angreifer kann beispielsweise eine PHP-Shell mit einer .jpg-Erweiterung hochladen, die vom Server als Bild interpretiert wird.

Endpoints, die ausschließlich Bilder oder Videos akzeptieren sollen, akzeptieren faktisch alle von WordPress unterstützten Dateitypen. Dies ermöglicht die Ausführung beliebigen Codes auf dem Server.

Empfohlene Massnahmen

  • Sofortige MaĂźnahme: Plugin auf Version 1.60 oder höher aktualisieren
  • Bis zur Aktualisierung: Plugin deaktivieren und deinstallieren
  • Dateisystem auf verdächtige Uploads prĂĽfen
  • Web Application Firewall (WAF) implementieren zur Blockerung verdächtiger Upload-Anfragen
  • Regelmäßige Sicherheitsaudits durchfĂĽhren
  • Plugin-Aktualisierungen automatisieren

Bewertung

Mit einem CVSS-Score von 9.1 (Critical) und dem Angriffsvektor „Network“ ist diese Schwachstelle von höchster Kritikalität. Die Kombination aus fehlender Authentifizierung und mangelnder Content-Validierung ermöglicht Remote Code Execution. Eine zeitnahe Behebung ist essentiell.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-9067-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 12.06.2026
Alle CVEs ansehen