„`html
Zusammenfassung
Das WordPress-Plugin „Essential Addons for Elementor“ enthält eine kritische SicherheitslĂĽcke (CVE-2026-15155), die es authentifizierten Benutzern mit Contributor-Rechten ermöglicht, Administrator-Konten zu ĂĽbernehmen. Die Vulnerability basiert auf einer Email Header Injection durch unzureichende Server-seitige Validierung.
Betroffene Systeme
Das Plugin „Essential Addons for Elementor – Popular Elementor Templates & Widgets“ in allen Versionen bis einschlieĂźlich 6.6.10 ist betroffen. Die Schwachstelle gefährdet alle WordPress-Installationen, auf denen dieses Plugin aktiv ist und Contributor-Konten existieren.
Technische Details
Die Vulnerability liegt in der Login/Register-Widget-Komponente des Plugins. Das Widget verfügt über eine Einstellung zur Konstruktion von Email-Headern, deren zulässige Werte ausschließlich auf Client-Seite (im Editor UI) validiert werden. Eine Server-seitige Validierung fehlt völlig.
Die angewendete Sanitization-Funktion entfernt oder kodiert CR/LF-Zeichen (Carriage Return/Line Feed) nicht. Dies ermöglicht es Angreifern, CRLF-Sequenzen in den Einstellungen zu speichern, die in die rohen Mail-Header eindringen. Authentifizierte Angreifer können dadurch einen zusätzlichen BCC-Header in die Administrator-Passwort-Reset-Email injizieren.
Durch die BCC-Injection erhalten Angreifer eine Kopie des gültigen Administrator-Passwort-Reset-Links und können somit ein vollständiges Account-Takeover durchführen.
Empfohlene Massnahmen
- Plugin-Versionen auf 6.6.11 oder höher aktualisieren (sofern verfügbar)
- Contributor-Rollen ĂĽberprĂĽfen und minimieren
- Regelmäßige Überprüfung der Widget-Einstellungen durchführen
- Email-Logs monitoren auf verdächtige Header-Injections
- Admin-Benachrichtigungen zu Passwort-Reset-Anfragen aktivieren
- Bei fehlenden Updates: Plugin deaktivieren und Alternativen evaluieren
Bewertung
CVSS-Score: 8.8 (High) | Angriffsvektor: Network
Die Schwachstelle stellt eine ernsthafte Bedrohung dar. Ein Update ist dringend erforderlich. Bis zur Verfügbarkeit eines Patches sollten Contributor-Zugänge eingeschränkt und das Plugin ggf. deaktiviert werden.
„`