„`html
Zusammenfassung
CVE-2026-10735 beschreibt eine kritische Sicherheitslücke in mehreren WordPress-Plugins, die durch einen kompromittierten Update-Server des Vendors verbreitet wurde. Betroffene Plugins erhielten malicious Code, der Angreifern ermöglicht, vollständige Kontrolle über WordPress-Installationen zu erlangen. Der CVSS-Wert von 7.5 klassifiziert diese Vulnerability als High-Severity.
Betroffene Systeme
- Shapedsmart-post-show-pro vor Version 4.0.2
- Real Testimonials Pro vor Version 3.2.5
- Product Slider for WooCommerce Pro vor Version 3.5.3
Betroffen sind alle WordPress-Installationen, auf denen diese Plugins installiert und nicht auf die patched Versionen aktualisiert wurden.
Technische Details
Die Kompromittierung des Update-Servers ermöglichte die automatische Verteilung von malicious Payloads an alle Nutzer, die automatische Updates aktiviert hatten. Der eingeschleuste Code fungiert als Loader für eine zweite Malware-Stufe, die folgende Funktionen ausführt:
- Exfiltration von Administrator-Credentials und API-Keys
- Zugriff auf sensible Datenbankeinträge
- Mögliche Ausführung beliebiger Code-Befehle auf dem Server
- Installation von Backdoors fĂĽr persistenten Zugriff
Der Angriffsvektor ist netzwerkbasiert und benötigt keine Authentifizierung, da die Malware über das Update-Mechanism direkt in vertrauenswürdige Plugin-Code injiziert wurde.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Betroffene Plugins auf die gepatchten Versionen aktualisieren
- SicherheitsĂĽberprĂĽfung: Audit der Datenbankzugriffe und Log-Dateien durchfĂĽhren
- Credential-Reset: WordPress-Admin-Passwörter ändern
- Malware-Scan: WordPress mit Security-Plugins scannen
- Update-Mechanismus ĂĽberprĂĽfen: Automatische Updates zukĂĽnftig validieren
Bewertung
Diese Vulnerability stellt eine ernsthafte Bedrohung dar, da sie die Supply-Chain des Vendors kompromittiert hat. Der Mangel an verfügbarem Patch-Status erschwert die Situation zusätzlich. Betroffene Administratoren sollten umgehend handeln.
„`