„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-14372 betrifft das WordPress-Plugin „Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder“ in allen Versionen bis einschließlich 3.1.1. Eine unzureichende Validierung von Dateipfaden in der deleteFiles-Funktion ermöglicht es authentifizierten Benutzern mit Subscriber-Berechtigung und höher, beliebige Dateien vom Server zu löschen. Dies kann zu Remote Code Execution (RCE) führen.
Betroffene Systeme
Folgende Versionen sind vulnerable:
- Bit Form Plugin für WordPress: Version 3.1.1 und älter
- Alle Installationen mit aktiviertem Plugin in den betroffenen Versionen
Das Plugin wird auf tausenden WordPress-Installationen verwendet und stellt somit eine weitverbreitete Bedrohung dar.
Technische Details
Die Schwachstelle liegt in der deleteFiles-Funktion, die Benutzerdaten nicht korrekt validiert. Ein Angreifer mit Subscriber-Level-Zugang kann manipulierte Anfragen senden, um Dateipfade ohne ausreichende Kontrolle zu übergeben. Dies ermöglicht das Löschen kritischer Dateien wie:
- wp-config.php (Offenlegung von Datenbankzugang)
- Sicherheits-Plugins
- Backup-Dateien
- Systemkonfigurationen
Mit CVSS-Score 7.1 wird die Lücke als „High“-Schweregrad eingestuft. Der Netzwerk-Angriffsvektor ermöglicht Exploitation über das Internet.
Empfohlene Massnahmen
Sofortmassnahmen:
- Plugin deaktivieren und löschen, bis ein Patch verfügbar ist
- Alternative Formularplugins (z.B. WPForms, Gravity Forms) evaluieren
- Dateisystem-Berechtigungen überprüfen und restriktiv konfigurieren
- Backup-Integrität verifizieren
- Administrationszugang begrenzen
Langfristig:
- Input-Validierung und Sanitizing implementieren
- Regelmäßige Security-Audits durchführen
- WAF-Regeln zur Detektion verdächtiger deleteFiles-Requests aktivieren
Bewertung
CVSS v3.1: 7.1 (High)
Die Kombination aus niedriger Authentifizierungsanforderung (Subscriber) und potenziellem RCE macht diese Lücke kritisch. Da aktuell kein Patch vorliegt, sollte das Plugin sofort deaktiviert werden.
„`