„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-12500 betrifft das WordPress-Plugin WP Travel Engine in Versionen vor 6.8.2. Eine fehlende Capability-Überprüfung ermöglicht es unauthentifizierten Benutzern, über eine AJAX-Aktion siteweite Plugin-Optionen zu modifizieren. Der öffentliche Nonce wird auch anonymen Besuchern zur Verfügung gestellt, was die Sicherheitsmechanismen umgeht.
Betroffene Systeme
Alle WordPress-Installationen mit aktiviertem WP Travel Engine Plugin in den Versionen vor 6.8.2. Das Plugin wird primär für die Verwaltung von Reisebuchungen und Tourbuchungen verwendet. Die Schwachstelle betrifft keine anderen Plugins oder WordPress-Kernkomponenten direkt, kann aber zu weitreichenden Konsequenzen für betroffene Websites führen.
Technische Details
Die Vulnerability liegt in der Implementierung einer AJAX-Action, die Plugin-Optionen aktualisiert. Der verwendete Nonce-Mechanismus bietet nur oberflächlichen Schutz, da dieser Nonce öffentlich verfügbar ist und keine Authentifizierungsprüfung erfolgt. Die fehlende current_user_can()-Überprüfung ermöglicht es einem Angreifer, beliebige Plugin-Optionen zu manipulieren.
Ein Angreifer kann gezielt Anfragen an die anfällige AJAX-Action senden und damit siteweite Konfigurationen verändern. Dies könnte zu unbefugtem Zugriff auf Buchungsdaten oder zur Manipulation von Zahlungsinformationen führen.
Empfohlene Massnahmen
- Sofortige Aktualisierung des WP Travel Engine Plugins auf Version 6.8.2 oder höher
- Überprüfung von Audit-Logs auf verdächtige AJAX-Aktivitäten
- Validierung aller Plugin-Optionen und Konfigurationseinstellungen
- Implementierung zusätzlicher WAF-Regeln zur Überwachung verdächtiger AJAX-Requests
Bewertung
CVSS Score: 7.5 (High)
Das High-Rating ist gerechtfertigt aufgrund des netzwerkgestĂĽtzten Zugriffs, fehlender Authentifizierung und des Potenzials zur Manipulation kritischer Sitewide-Einstellungen. Ein Patch steht aktuell nicht zur VerfĂĽgung.
„`