„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-16604 betrifft das WordPress-Plugin Passster in Versionen vor 4.3.6. Das Plugin weist eine kritische Informationsoffenbarung auf, bei der passwortgeschützte Inhalte in der öffentlichen Seitenantwort ausgegeben werden, bevor die Passwortverifizierung stattfindet. Dies ermöglicht es unauthentifizierten Benutzern, geschützte Inhalte ohne Kenntnis des korrekten Passworts zu extrahieren.
Betroffene Systeme
Das Passster WordPress-Plugin ist in folgenden Versionen betroffen:
- Passster vor Version 4.3.6
- Alle WordPress-Installationen mit dem betroffenen Plugin
Die Lücke betrifft primär Website-Betreiber, die das Plugin zur Passwortschutz-Verwaltung einsetzen.
Technische Details
Das Plugin rendert geschützte Blöcke und gibt deren Inhalte in der HTML-Response aus, ohne vorherige Authentifizierung. Ein Angreifer kann die Seite mit curl oder einem Browser laden und den HTML-Quelltext analysieren. Der geschützte Inhalt ist dort bereits enthalten und kann mittels einfacher Text-Extraktion oder DOM-Parsing wiederhergestellt werden.
Angriffsvektor: Network-basiert, kein authentifizierter Zugriff erforderlich. Der Angreifer benötigt nur Zugriff auf die betroffene WordPress-Seite.
Empfohlene Massnahmen
- Sofortiges Update auf Passster Version 4.3.6 oder höher durchführen
- Sicherheits-Audits durchführen, um möglicherweise kompromittierte geschützte Inhalte zu identifizieren
- Passwörter für kritische Inhalte zurücksetzen
- Web-Zugriffsprotokolle überprüfen auf verdächtige Aktivitäten
- Alternative Sicherheitslösungen evaluieren, falls Plugin unbefriedigend ist
Bewertung
CVSS 7.5 (High): Die Lücke ermöglicht unbefugten Zugriff auf vertrauliche Informationen ohne technische Hürden. Das fehlende Patch verstärkt die Dringlichkeit. Betroffene Systeme sollten mit hoher Priorität aktualisiert werden.
„`