„`html
Zusammenfassung
Das WordPress-Plugin RegistrationMagic – User Registration Forms ist bis einschließlich Version 6.0.9.1 von einer Cross-Site Request Forgery (CSRF)-Schwachstelle betroffen. Die Lücke ermöglicht unauthentifizierten Angreifern, die Berechtigungen eines Formularnutzers auf Administrator-Ebene zu eskalieren. Der CVSS-Score von 8.8 klassifiziert diese Schwachstelle als kritisch.
Betroffene Systeme
Alle WordPress-Installationen mit installiertem RegistrationMagic-Plugin in den Versionen bis 6.0.9.1 sind anfällig. Das Plugin wird auf über 10.000 WordPress-Websites aktiv genutzt. Jede Installation stellt somit ein potenzielles Angriffszielpunkt dar.
Technische Details
Die Schwachstelle liegt in der process_request-Funktion, wo Nonce-Validierungen fehlerhaft implementiert oder komplett absent sind. Dies ermöglicht CSRF-Attacken durch manipulierte HTTP-Anfragen. Der Angriffsablauf nutzt WordPress-Cron-Funktionalität: Ein Angreifer erstellt eine bösartige Chronos-Automation-Aufgabe und triggert diese über einen forged Request. Durch Social Engineering wird ein Administrator dazu bewogen, einen manipulierten Link zu klicken. Dies führt zur automatischen Privilege-Escalation des Zielnutzers auf Admin-Level ohne dessen bewusste Zustimmung.
Empfohlene Massnahmen
Sofortmaßnahmen: Das Plugin sollte sofort deaktiviert und entfernt werden, falls nicht zwingend erforderlich. Bei Erfordernis des Plugins müssen Administratoren auf eine patched Version warten. Implementieren Sie strikte Content Security Policy (CSP) Header und überprüfen Sie regulär die Benutzerberechtigungen auf unautorisierte Admin-Konten.
Prävention: Schulen Sie Administratoren bezüglich Phishing und verdächtiger Links. Aktivieren Sie WordPress-Sicherheits-Plugins mit CSRF-Schutz. Implementieren Sie Zwei-Faktor-Authentifizierung für Admin-Accounts.
Bewertung
Mit einem CVSS-Wert von 8.8 und Netzwerk-Angriffsvektor stellt diese Schwachstelle eine erhebliche Bedrohung dar. Besonders kritisch ist das Fehlen verfügbarer Patches zum Zeitpunkt der Veröffentlichung. Eine unverzügliche Mitigationsstrategie ist erforderlich.
„`