„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-5523 betrifft das WordPress-Plugin „Divi Form Builder“ in den Versionen bis einschlieĂźlich 5.1.8. Eine unzureichende AutorisierungsprĂĽfung ermöglicht es authentifizierten Benutzern mit Subscriber-Berechtigung oder höher, beliebige Benutzerkonten, einschlieĂźlich Administrator-Accounts, zu ĂĽbernehmen. Die Schwachstelle wird mit CVSS 8.8 als „High Severity“ eingestuft.
Betroffene Systeme
Betroffene Systeme sind WordPress-Installationen mit aktiviertem Divi Form Builder Plugin in den Versionen 5.1.8 und älter. Das Plugin wird häufig zur Erstellung von Formularen mit dem Divi Page Builder verwendet.
Technische Details
Die SicherheitslĂĽcke liegt in zwei kritischen Funktionen:
- update_user()-Funktion: Akzeptiert einen User-ID-Parameter aus Formular-Submissions, ohne zu prĂĽfen, ob der authentifizierte Benutzer berechtigt ist, diesen spezifischen Account zu bearbeiten.
- handle_register_submission()-Funktion: Validiert nur, ob ein Benutzer angemeldet ist, nicht jedoch die Berechtigungen fĂĽr den Zielbenutzer.
Ein Angreifer mit Subscriber-Level-Zugriff kann dadurch E-Mail-Adresse und Passwort beliebiger Benutzerkonten ändern und so vollständige Account-Übernahmen durchführen.
Empfohlene Massnahmen
- Plugin deaktivieren: Sofortige Deaktivierung des Divi Form Builder Plugins bis zur Bereitstellung eines Sicherheits-Patches.
- Benutzerkonten überprüfen: Prüfen Sie alle Benutzerkonten auf verdächtige Passwort- oder E-Mail-Änderungen.
- Zugriffsrechte reduzieren: Beschränken Sie Subscriber-Rollen auf notwendige Funktionen.
- Sichere Alternativen verwenden: Migrieren Sie zu sicheren Formular-Plugins mit regelmäßigen Sicherheitsupdates.
- Monitoring aktivieren: Implementieren Sie Logging von Benutzer- und Berechtigungsänderungen.
Bewertung
CVSS Score: 8.8 (High) | Angriffsvektor: Network | Authentifizierung erforderlich: Ja
Diese Sicherheitslücke ermöglicht kritische Account-Übernahmen mit geringen Einstiegshürden. Ein schnelles Handeln ist erforderlich.
„`