CVE-2026-15459 High CVSS 8.1/10

đźź  CVE-2026-15459: High Schwachstelle

CVE-2026-15459
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die WPMU DEV Dashboard Plugin für WordPress weist eine kritische Authentication Bypass Schwachstelle auf, die es unauthentizierten Angreifern ermöglicht, privilegierte Aktionen auszuführen. Die Vulnerabilität betrifft alle Versionen bis einschließlich 5.0.0 und hat eine CVSS-Bewertung von 8.1 (High). Besonders kritisch ist, dass der Standardzustand nach Installation ungeschützt ist.

Betroffene Systeme

Das WPMU DEV Dashboard Plugin in den Versionen bis 5.0.0 ist betroffen. Primär vulnerable sind WordPress-Installationen, die noch nicht mit dem WPMU DEV Hub verbunden wurden – dies ist der Standard-Zustand unmittelbar nach der Plugin-Installation. Websites mit bestehender WPMU DEV Account-Verbindung und einem 64-stelligen API-Schlüssel sind nicht betroffen.

Technische Details

Die Schwachstelle basiert auf mehreren Faktoren: Bei unverbundenen Sites ist der API-Schlüssel für die WDP-AUTH Request-Signatur leer, wodurch die von validate_hash() verifizierten Signaturen trivial gefälscht werden können. In Version 5.0.0 wurde zusätzlich die Replay-Prüfung in validate_nonce() entfernt. Der Remote Handler ist an den öffentlichen Init Hook ohne Capability-Prüfung gebunden, was unauthentizierten Angriffen den Zugriff ermöglicht.

Dies erlaubt Angreifern folgende Operationen:

  • Installation und Aktivierung von Plugins aus attacker-kontrollierten URLs (Remote Code Execution)
  • Löschen von Plugins und Themes
  • Upgrade von WordPress Core
  • Administrator-Login via SSO

Empfohlene Massnahmen

Sofortige MaĂźnahmen:

  • Plugin deaktivieren und löschen, bis ein Patch verfĂĽgbar ist
  • WordPress-Installationen mit diesem Plugin ĂĽberprĂĽfen
  • Admin-Aktivitätslogs auf verdächtige Logins oder Plugin-Installationen prĂĽfen
  • WPMU DEV Hub-Verbindung mit gĂĽltigem API-SchlĂĽssel konfigurieren, falls möglich
  • Regelmäßige Sicherheits-Backups durchfĂĽhren

Bewertung

Die Vulnerabilität stellt ein hohes Risiko dar. Die Kombination aus fehlender Authentifizierung, entfernten Sicherheitsmechanismen und direktem RCE-Potenzial macht sie für Angreifer attraktiv. Die Tatsache, dass der vulnerable Zustand Standard ist, erhöht die Exposur erheblich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-15459-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.08.2026
Alle CVEs ansehen