„`html
CVE-2026-15049: Kritische SicherheitslĂĽcke im Depicter WordPress Plugin
Zusammenfassung
Das WordPress-Plugin „The Depicter — Popup & Slider Builder“ in Versionen vor 4.8.0 enthält eine kritische Datei-Upload-Vulnerabilität. Die SicherheitslĂĽcke ermöglicht es Benutzern mit Editor-Berechtigung, beliebige Dateien einschlieĂźlich ausfĂĽhrbaren PHP-Code in web-zugängliche Verzeichnisse zu schreiben und dadurch Remote Code Execution (RCE) zu erreichen.
Betroffene Systeme
- The Depicter — Popup & Slider Builder WordPress Plugin
- Alle Versionen vor 4.8.0
- Systeme mit Editor-Level-Zugriff und aktiviertem Import-Feature
Technische Details
Die Vulnerabilität liegt in der Import-Funktion des Plugins, die hochgeladene Dateien nicht ausreichend validiert. Das System prüft nicht den Dateityp und entfernt malformed Uploads nicht aus web-zugänglichen Verzeichnissen. Dies ermöglicht einem authentifizierten Benutzer (Editor-Ebene) das Hochladen von PHP-Dateien. Die fehlende Datei-Typ-Validierung kombiniert mit unzureichender Pfadprüfung führt direkt zu RCE.
Schweregrad: High (CVSS 7.2) – Erfordert Authentifizierung, verursacht aber kritischen Sicherheitsbruch.
Empfohlene Massnahmen
- Sofortiges Update: Plugin auf Version 4.8.0 oder höher aktualisieren
- Zugriffskontrolle: Editor-Rollen für nicht vertrauenswürdige Benutzer einschränken
- File-Upload-Monitoring: Verdächtige PHP-Dateien in Upload-Verzeichnissen prüfen
- Web Application Firewall: PHP-Execution in Upload-Verzeichnissen deaktivieren (.htaccess: php_flag engine off)
- Sicherheits-Audit: Logs auf unbefugte Upload-Aktivitäten überprüfen
Bewertung
Diese Vulnerabilität stellt eine erhebliche Sicherheitsgefährdung dar. Das Fehlen eines verfügbaren Patches erfordert sofortiges Handeln. Die Kombination aus fehlender Datei-Validierung und web-zugänglichen Upload-Verzeichnissen ermöglicht vollständige Systemkompromittierung. Priorisieren Sie Updates auf Version 4.8.0 unmittelbar.
„`