„`html
Zusammenfassung
Die WordPress-Erweiterung „Login & Register Forms“ in Versionen vor 4.0.2 weist eine kritische Authentifizierungsschwachstelle auf. Die Vulnerability ermöglicht es unauthentifizierten Angreifern, Passwort-Reset-Limitierungen zu umgehen und durch Brute-Force-Attacken auf Verifizierungscodes Benutzerkonten zu kompromittieren. Von dieser SicherheitslĂĽcke sind insbesondere Administrator-Accounts betroffen, wenn der Verification-Code-Reset-Modus aktiviert ist.
Betroffene Systeme
Folgende Konfigurationen sind vulnerable:
- Login & Register Forms Plugin (Versionen < 4.0.2)
- WordPress-Installationen mit aktiviertem Verification-Code-Reset-Modus
- Systeme mit Standard- oder benutzerdefinierten Password-Reset-Funktionalitäten
Technische Details
Die SicherheitslĂĽcke basiert auf zwei kritischen Implementierungsfehlern:
- Unzureichende Rate-Limiting: Das Plugin erzwingt keine Server-seitigen Limits fĂĽr Password-Reset-Versuche gegen einen Server-generierten Wert.
- Client-kontrollierte SchlĂĽsselerzeugung: Sowohl der Verifizierungscode als auch der Request-Counter pro Quelle werden auf Basis von Client-kontrollierten Daten generiert.
Angreifer können diese Mechanismen manipulieren, um das Rate-Limit beliebig oft zurückzusetzen und somit unbegrenzte Brute-Force-Versuche durchzuführen. Die fehlende Server-seitige Validierung ermöglicht die systematische Enumerierung und das Knacken von Verifizierungscodes.
Empfohlene Massnahmen
- SofortmaĂźnahme: Deaktivieren Sie den Verification-Code-Reset-Modus, bis ein Patch verfĂĽgbar ist
- Aktualisierung: Aktualisieren Sie das Plugin auf Version 4.0.2 oder höher, sobald verfügbar
- Monitoring: Überwachen Sie Logs auf ungewöhnliche Password-Reset-Aktivitäten
- Zwei-Faktor-Authentifizierung: Implementieren Sie 2FA als zusätzliche Sicherheitsebene
Bewertung
CVSS-Score: 8.1 (High)
Die hohe Einstufung spiegelt das kritische Risiko wider: Das vollständige Kompromittieren von Administratorkonten ist möglich. Der Network-Angriffsvektor ermöglicht Angriffe ohne physischen Zugang. Die fehlende Verfügbarkeit eines Patches verschärft die Situation erheblich. Organisationen sollten sofort tätig werden.
„`