„`html
CVE-2026-12082: AuthentifizierungslĂĽcke im Praison AI SEO WordPress Plugin
Zusammenfassung
Das Praison AI SEO WordPress Plugin in Versionen vor 5.0.7 weist kritische Sicherheitsmängel in seinen REST API-Endpoints auf. Die fehlende AuthentifizierungsprĂĽfung ermöglicht es unauthentifizierten Angreifern, sensible Operationen durchzufĂĽhren und vertrauliche Konfigurationsdaten auszulesen. Mit einer CVSS-Bewertung von 7.5 wird diese Schwachstelle als „High“ eingestuft.
Betroffene Systeme
- Praison AI SEO WordPress Plugin < 5.0.7
- Betriebssystem: PlattformĂĽbergreifend (alle Systeme mit WordPress-Installation)
- Angriffsvektor: Netzwerk (Remote)
- Keine Authentifizierung erforderlich
Technische Details
Die Schwachstelle liegt in mehreren REST API-Routen des Plugins. Die fehlende Authorization-PrĂĽfung (capability check) in den API-Endpoints erlaubt:
- Permalink-Manipulation: Unauthentifizierte Benutzer können Permalinks bereits veröffentlichter Posts ändern, was zu SEO-Degradation und Umleitungsangriffen führt
- Informationspreisgabe: Lesezugriff auf Plugin-Konfigurationsdaten, einschlieĂźlich API-SchlĂĽssel und Einstellungen
Der Angriffsvektor erfordert nur eine direkte HTTP-Anfrage an die REST API-Endpoints. Keine speziellen Voraussetzungen oder Authentifizierungstoken sind notwendig.
Empfohlene Massnahmen
- Sofortiges Update: Plugin auf Version 5.0.7 oder höher aktualisieren
- Interim-Schutz: Disable REST API fĂĽr nicht-authentifizierte Benutzer via .htaccess oder Plugin
- Audit durchführen: Prüfung der Post-Permalinks auf unbefugte Änderungen
- API-SchlĂĽssel erneuern: Alle Praison AI SEO API-Credentials zurĂĽcksetzen
- WAF-Regeln: Requests an /wp-json/praison-seo/* Routen blockieren bis Update erfolgt
Bewertung
| CVSS Score | 7.5 (High) |
| Patch-Status | VerfĂĽgbar (Version 5.0.7+) |
| Exploitabilität | Hoch – Keine Vorkenntnisse erforderlich |
„`