CVE-2026-12500 High CVSS 7.5/10

đźź  CVE-2026-12500: High Schwachstelle

CVE-2026-12500
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-12500 betrifft das WordPress-Plugin WP Travel Engine in Versionen vor 6.8.2. Eine fehlende Capability-Überprüfung ermöglicht es unauthentifizierten Benutzern, über eine AJAX-Aktion siteweite Plugin-Optionen zu modifizieren. Der öffentliche Nonce wird auch anonymen Besuchern zur Verfügung gestellt, was die Sicherheitsmechanismen umgeht.

Betroffene Systeme

Alle WordPress-Installationen mit aktiviertem WP Travel Engine Plugin in den Versionen vor 6.8.2. Das Plugin wird primär für die Verwaltung von Reisebuchungen und Tourbuchungen verwendet. Die Schwachstelle betrifft keine anderen Plugins oder WordPress-Kernkomponenten direkt, kann aber zu weitreichenden Konsequenzen für betroffene Websites führen.

Technische Details

Die Vulnerability liegt in der Implementierung einer AJAX-Action, die Plugin-Optionen aktualisiert. Der verwendete Nonce-Mechanismus bietet nur oberflächlichen Schutz, da dieser Nonce öffentlich verfügbar ist und keine Authentifizierungsprüfung erfolgt. Die fehlende current_user_can()-Überprüfung ermöglicht es einem Angreifer, beliebige Plugin-Optionen zu manipulieren.

Ein Angreifer kann gezielt Anfragen an die anfällige AJAX-Action senden und damit siteweite Konfigurationen verändern. Dies könnte zu unbefugtem Zugriff auf Buchungsdaten oder zur Manipulation von Zahlungsinformationen führen.

Empfohlene Massnahmen

  • Sofortige Aktualisierung des WP Travel Engine Plugins auf Version 6.8.2 oder höher
  • ĂśberprĂĽfung von Audit-Logs auf verdächtige AJAX-Aktivitäten
  • Validierung aller Plugin-Optionen und Konfigurationseinstellungen
  • Implementierung zusätzlicher WAF-Regeln zur Ăśberwachung verdächtiger AJAX-Requests

Bewertung

CVSS Score: 7.5 (High)

Das High-Rating ist gerechtfertigt aufgrund des netzwerkgestĂĽtzten Zugriffs, fehlender Authentifizierung und des Potenzials zur Manipulation kritischer Sitewide-Einstellungen. Ein Patch steht aktuell nicht zur VerfĂĽgung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-12500-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 01.08.2026
Alle CVEs ansehen