CVE-2018-25437 High CVSS 7.5/10

🟠 CVE-2018-25437: High Schwachstelle

CVE-2018-25437
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2018-25437 betrifft WordPress CherryFramework Themes in der Version 3.1.4. Sie ermöglicht es unauthentifizierten Angreifern, auf sensible Backup-Dateien zuzugreifen und diese herunterzuladen. Das Schweregrad ist mit „High“ (CVSS 7.5) eingestuft.

Betroffene Systeme

Primär betroffen sind Websites, die WordPress CherryFramework Themes in Version 3.1.4 nutzen. Alle Installationen dieser Framework-Version ohne Sicherheitspatches sind anfällig. Die Schwachstelle betrifft zahlreiche WordPress-Installationen weltweit, da CherryFramework eine weit verbreitete Theme-Lösung darstellt.

Technische Details

Die Vulnerability liegt in der fehlenden Zugriffskontrolle des Skripts download_backup.php, das sich im Verzeichnis /wp-admin/data_management/ befindet. Angreifer können das Skript direkt aufrufen, ohne sich zu authentifizieren:

https://[Ziel-Domain]/wp-admin/data_management/download_backup.php

Das Skript stellt ZIP-Archive zur Verfügung, die den gesamten Inhalt des wp-content/themes-Verzeichnisses enthalten. Dies ermöglicht Angreifern, Quellcode, Konfigurationsdateien und potentiell hardcodierte Credentials zu extrahieren. Der Angriffsvektor ist netzwerkbasiert, erfordert keine Authentifizierung und keine Benutzerinteraktion.

Empfohlene Massnahmen

Sofortmassnahmen:

  • Aktualisierung auf eine patched Version durchführen (sofern verfügbar)
  • Alternativ: CherryFramework Themes deinstallieren und durch sichere Alternativen ersetzen
  • Zugriff auf /wp-admin/data_management/download_backup.php via Web Application Firewall (WAF) oder .htaccess blockieren
  • Dateirechte für das admin-Verzeichnis restriktiv setzen
  • Backup-Dateien vom Web-Root entfernen

Zusätzlich sollten gesamte Website-Backups überprüft werden auf verdächtige Aktivitäten.

Bewertung

CVSS 7.5 entspricht einem hohen Risiko. Die fehlende Authentifizierung und die einfache Ausnutzbarkeit machen diese Schwachstelle kritisch. Da kein Patch verfügbar ist, müssen Administratoren proaktiv Gegenmaßnahmen implementieren. Eine zeitnahe Behebung ist dringend erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2018-25437-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 16.06.2026
Alle CVEs ansehen