„`html
CVE-2026-18946: Contact Form to Any API – Dateioffenlegung
Zusammenfassung
Das WordPress-Plugin „Contact Form to Any API“ in Versionen vor 3.0.7 weist eine kritische SicherheitslĂĽcke auf. Das Plugin speichert hochgeladene Formulardateien mit vorhersehbaren Dateinamen in einem öffentlich zugänglichen Verzeichnis. Dies ermöglicht unauthentifizierten Angreifern, systematisch Dateien anderer Benutzer zu enumerieren und herunterzuladen.
Betroffene Systeme
Plugin: Contact Form to Any API
Betroffene Versionen: Vor 3.0.7
Plattform: WordPress
Angriffsvektor: Netzwerk (unauthentifiziert)
Technische Details
Die SicherheitslĂĽcke basiert auf zwei kritischen Problemen:
- Schwache Dateinamen-Generierung: Hochgeladene Dateien werden nicht mit kryptografisch sicheren Zufallszeichenketten benannt.
- Unzureichende Zugriffskontrolle: Das Upload-Verzeichnis ist öffentlich zugänglich ohne Authentifizierungsprüfung.
Angreifer können durch Brute-Force oder Pattern-Matching Dateinamenskonventionen erkennen und sequenziell auf hochgeladene Dateien zugreifen. Dies führt zur Offenlegung sensibler Informationen wie personenbezogener Daten, Dokumente oder Mediadateien.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Update auf Version 3.0.7 oder höher durchführen
- Dateiverzeichnis schützen: Uploads in nicht-öffentliche Verzeichnisse verschieben
- Zugriffskontrolle: .htaccess oder Webserver-Konfiguration nutzen, um direkten Dateizugriff zu blockieren
- Audit: Logs prüfen auf verdächtige Zugriffsmuster
- Alternative: Bei kritischen Systemen Plugin deaktivieren bis Update verfĂĽgbar ist
Bewertung
CVSS Score: 7.5 (High)
Schweregrad: Hoch
Patch-Status: VerfĂĽgbar (ab Version 3.0.7)
Exploit-Status: Wahrscheinlich praktikabel
„`