„`html
Zusammenfassung
Die Schwachstelle CVE-2025-69133 betrifft das Plugin Tourmaster in Versionen bis einschlieĂźlich 5.4.5. Es handelt sich um eine Local File Inclusion (LFI) Vulnerability im Subscriber-Bereich, die es authentifizierten Angreifern ermöglicht, sensitive Dateien vom Server zu lesen. Die Schwachstelle wird mit einem CVSS-Score von 7.5 als „High“ klassifiziert und ist ĂĽber das Netzwerk exploitbar.
Betroffene Systeme
Produkt: Tourmaster Plugin
Anfällige Versionen: <= 5.4.5
Angriffsvektor: Network (CVSS:3.1/AV:N)
Authentifizierung erforderlich: Ja (Subscriber-Account)
VerfĂĽgbarkeit eines Patches: Nein
Technische Details
Die Schwachstelle liegt in der unsicheren Behandlung von Benutzereingaben innerhalb der Subscriber-Funktionalität. Das Plugin validiert und bereinigt Dateipfade unzureichend, wodurch Path-Traversal-Angriffe ermöglicht werden. Ein authentifizierter Subscriber kann durch Manipulation von Dateiparametern (z.B. mittels „../“ Sequenzen) auf Dateien auĂźerhalb des vorgesehenen Verzeichnisses zugreifen.
Der Exploit ermöglicht den Zugriff auf:
- Konfigurationsdateien (wp-config.php, .env)
- Datenbankzugang und Credentials
- Systemdateien (/etc/passwd auf Unix-Systemen)
- Quelldateien anderer Plugins und Themes
Empfohlene Massnahmen
Sofortige Aktionen:
- Deaktivierung des Tourmaster Plugins bis zur VerfĂĽgbarkeit eines Patches
- Überprüfung von Server-Logs auf verdächtige Zugriffsmuster
- Beschränkung von Subscriber-Berechtigungen
- Implementierung von Web Application Firewalls (WAF) mit LFI-Filterung
Längerfristige Lösungen:
- Regelmäßige Updates des Plugins nach Patch-Verfügbarkeit
- Code-Review und Security-Audit durchfĂĽhren
- Monitoring von Dateizugriffen aktivieren
Bewertung
CVSS v3.1 Score: 7.5 (High)
Risiko-Level: Erhöht
Die fehlende Verfügbarkeit eines offiziellen Patches erhöht das Risiko erheblich. Organisationen sollten umgehend Gegenmaßnahmen implementieren.
„`