„`html
Zusammenfassung
Das WordPress-Plugin „Divi Torque Lite“ ist in allen Versionen bis einschlieĂźlich 4.2.3 anfällig fĂĽr Cross-Site Request Forgery (CSRF)-Attacken. Die Schwachstelle ermöglicht es Angreifern, ĂĽber manipulierte Anfragen beliebige Plugins zu installieren und zu aktivieren, sofern ein Administrator das System verwendet.
Betroffene Systeme
- Divi Torque Lite – Divi Theme, Divi Builder & Extra Theme Plugin
- Alle Versionen bis einschlieĂźlich 4.2.3
- WordPress-Installationen mit diesem Plugin
Technische Details
Die Anfälligkeit liegt in der Implementierung der REST API-Endpoints /install_plugin und /activate_plugin. Diese verwenden '__return_true' als permission_callback, wodurch die WordPress-native Nonce-Verifikation umgangen wird.
Obwohl die Endpoint-Callbacks interne current_user_can()-Überprüfungen enthalten, ermöglicht das Fehlen der Nonce-Verifikation es, dass gefälschte Cross-Site-Anfragen die Capability-Checks passieren. Ein angemeldeter Administrator wird über seine Session-Cookies authentifiziert, ohne dass die Anfrage validiert wird.
Angriffsablauf: Ein nicht authentifizierter Angreifer erstellt eine bösartige Webseite mit CSRF-Payload. Besucht ein Administrator diese Seite, während er im WordPress-System angemeldet ist, werden automatisch Requests zum Installieren und Aktivieren malware-verseuchter Plugins ausgelöst.
Empfohlene Massnahmen
- Plugin auf die neueste verfĂĽgbare Version aktualisieren
- Temporär: Plugin deaktivieren bis Patch verfügbar ist
- WordPress Sicherheitsrichtlinien beachten
- Admin-Zugang beschränken und Two-Factor-Authentication implementieren
- Regelmäßige Plugin-Audits durchführen
Bewertung
CVSS-Score: 8.8 (High)
Die Kritikalität ist erheblich, da eine erfolgreiche Ausnutzung zur Installation beliebiger Plugins führt und damit eine vollständige Systemkompromittierung ermöglicht.
„`