„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-46697 betrifft das WordPress-Plugin „Fediverse Embeds“ in Versionen vor 1.5.8. Das Plugin ermöglicht das Einbetten von Fediverse-Beiträgen auf WordPress-Seiten. Eine unzureichende Eingabevalidierung in einer unauthentifizierten REST-API-Route ermöglicht Server-Side Request Forgery (SSRF)-Angriffe und die Nutzung der betroffenen Systeme als offener Proxy. Die Schwachstelle besitzt einen CVSS-Score von 7.5 und wird als „High“ eingestuft.
Betroffene Systeme
Das WordPress-Plugin „Fediverse Embeds“ in allen Versionen vor 1.5.8 ist betroffen. Jede WordPress-Installation mit aktiviertem Plugin und deaktivierter Beschränkung der REST-API ist anfällig.
Technische Details
Die vulnerablen REST-Route ftf/media-proxy wurde mit der Berechtigung permission_callback => __return_true registriert. Dies bedeutet, dass jeder unauthentifizierte Benutzer die API aufrufen kann.
Die Route akzeptiert Base64-kodierte URLs und leitet diese direkt an die WordPress-Funktion wp_remote_get() weiter. Der kritische Fehler liegt in der fehlenden URL-Validierung gegen eine Whitelist erlaubter Fediverse-Domains. Zwar enthielt der Quellcode einen Kommentar, der explizit die Validierung erwähnte, doch in Version 1.5.7 setzte der Code lediglich ein lokales Flag $can_download_media, das nie geprüft wurde.
Die vollständige HTTP-Antwort der angeforderten URL wird an den Angreifer zurückgegeben. Dies ermöglicht: Ausspähung interner Netzwerkressourcen, Abfrage sensibler Daten von privaten Servern, Missbrauch des Systems als offener HTTP-Proxy und potenzielle Informationsdisklosure.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Version 1.5.8 oder höher durchführen
- REST-API für unauthentifizierte Benutzer einschränken oder deaktivieren
- Firewall-Regeln zur Egress-Kontrolle implementieren
- Netzwerk-Monitoring auf verdächtige Outbound-Verbindungen aktivieren
Bewertung
Die Schwachstelle ist kritisch, da sie von anonymen Angreifern aus dem Internet ausgenutzt werden kann. Der CVSS 7.5 spiegelt das hohe Risiko wider. Die Patch-Verfügbarkeit in Version 1.5.8 ermöglicht eine zeitnahe Behebung. WordPress-Administratoren sollten dieses Update mit höchster Priorität einspielen.
„`