„`html
Zusammenfassung
CVE-2026-17533 beschreibt eine kritische SicherheitslĂĽcke im WordPress-Plugin „All-in-One WP Migration and Backup“ in Versionen vor 7.108. Die Schwachstelle ermöglicht es Administratoren einzelner Subsites auf Multisite-Installationen, beliebigen PHP-Code ĂĽber das gesamte WordPress-Netzwerk auszufĂĽhren. Der CVSS-Score beträgt 7.2 (High), was auf erhebliche Risiken hinweist.
Betroffene Systeme
Das Plugin „All-in-One WP Migration and Backup“ in Version 7.107 und älter ist betroffen. Besonders gefährdet sind WordPress-Multisite-Installationen mit mehreren Subsites und delegierten Administratorrollen. Das Vulnerability betrifft sowohl On-Premises- als auch Cloud-Umgebungen.
Technische Details
Die Schwachstelle liegt in der unzureichenden Zugriffskontrolle der Import-Funktionalität. Das Plugin überprüft nicht ordnungsgemäß, ob ein Benutzer Netzwerk-Administrator-Rechte besitzt, bevor Migrationsfunktionen ausgeführt werden. Ein Subsite-Administrator kann dadurch die Import-Routine missbrauchen, um PHP-Code während des Migrationsprozesses einzuschleusen. Dies wird mit erhöhten Privilegien ausgeführt und betrifft das gesamte Netzwerk.
Empfohlene Massnahmen
- Sofort Update durchführen: Aktualisieren Sie das Plugin auf Version 7.108 oder höher
- Zugriffskontrolle ĂĽberprĂĽfen: Reduzieren Sie Admin-Rechte fĂĽr Subsites auf notwendige Bereiche
- Logs auswerten: Überprüfen Sie WordPress-Logs auf verdächtige Import-Aktivitäten
- Netzwerk-Scan durchführen: Suchen Sie nach eingeschleusten Backdoors oder zusätzlichen Admin-Accounts
- Backups sichern: Isolieren Sie saubere Backups vor der LĂĽcke
Bewertung
Diese Vulnerabilität stellt eine ernsthafte Bedrohung für Multisite-Installationen dar. Das Fehlen eines verfügbaren Patches erhöht die Dringlichkeit des Handelns. Die Kombination aus privilegierter Code-Ausführung und Netzwerk-weiter Auswirkung macht eine sofortige Behebung erforderlich. Administratoren sollten diese CVE als kritisch einstufen und unverzüglich handeln.
„`