„`html
CVE-2026-18052: Kritische AuthentifizierungslĂĽcke im ManageWP Worker Plugin
Zusammenfassung
Das ManageWP Worker WordPress-Plugin in Versionen vor 4.9.37 weist eine kritische Sicherheitslücke in seinem Login-Mechanismus auf. Die Vulnerability ermöglicht es Angreifern, mit Login-Links von beliebigen Benutzern, einschließlich Administratoren, auf WordPress-Instanzen zuzugreifen. Das Fehlen von Account-Bindung und Replay-Schutz ermöglicht Token-Wiederverwendung durch nicht autorisierte Akteure.
Betroffene Systeme
Plugin: ManageWP Worker
Betroffene Versionen: Alle Versionen vor 4.9.37
WordPress-Installation: Alle mit anfälligem Plugin
Angriffsvektor: Netzwerk (Remote)
Authentifizierung erforderlich: Nein
Technische Details
Die Schwachstelle basiert auf zwei kritischen Implementierungsfehlern:
- Fehlende Account-Bindung: Generierte Login-Token sind nicht an spezifische Benutzerkonten gebunden, was Lateral-Movement zwischen Konten ermöglicht
- Kein Token-Invalidierungsmechanismus: Verwendete Login-Links werden nicht ungültig gemacht, ergo sind mehrfache Replays desselben Tokens möglich
Ein Angreifer, der einen legitimen Login-Link abfängt oder erhält, kann diesen wiederholt einsetzen und sich als der ursprüngliche Benutzer authentifizieren. Dies ist besonders kritisch, wenn Links zu Admin-Konten kompromittiert werden.
Empfohlene Massnahmen
- Unverzügliches Update des ManageWP Worker Plugins auf Version 4.9.37 oder höher
- Überprüfung von Login-Logs auf verdächtige Aktivitäten
- Deaktivierung des Plugins bei unmöglichem Update als Übergangslösung
- Änderung aller Admin-Passwörter nach dem Update
- Implementierung zusätzlicher WAF-Regeln zum Login-Schutz
Bewertung
CVSS 3.1: 8.1 (High)
Patch-Status: VerfĂĽgbar (Version 4.9.37+)
Exploit-Status: Ă–ffentlich bekannt
Priorität: Kritisch – Sofortiges Handeln erforderlich
„`