„`html
Zusammenfassung
Die Schwachstelle CVE-2026-57367 betrifft das WordPress-Plugin „WP Booking System“ in Versionen vor 5.12.8.1.
Es handelt sich um eine Broken Access Control Schwachstelle auf Subscriber-Ebene mit einem CVSS-Score von 7.1 (High).
Die Anfälligkeit ermöglicht es Angreifern über das Netzwerk, auf Ressourcen zuzugreifen, für die sie keine Berechtigung besitzen.
Betroffene Systeme
Vulnerable Versionen:
- WP Booking System < 5.12.8.1
- WordPress-Installationen mit diesem Plugin
- Alle Betriebssysteme, die WordPress hosten
Das Plugin wird auf Tausenden von WordPress-Websites eingesetzt und stellt daher ein erhebliches Risiko dar.
Technische Details
Die Schwachstelle basiert auf unzureichender Überprüfung von Benutzerberechtigungen (Authorization Bypass).
Ein Angreifer mit Subscriber-Rolle kann durch manipulierte API-Aufrufe oder direkte Request-Parameter
auf administrative Funktionen zugreifen, die normalerweise Admin-Rollen vorbehalten sind.
Der Angriffsvektor ist NETWORK, was bedeutet, dass die Ausnutzung ohne physischen Zugriff möglich ist.
Kein Patch ist derzeit verfügbar, was die Dringlichkeit erhöht.
Empfohlene Massnahmen
- Update durchführen: WP Booking System auf Version 5.12.8.1 oder höher aktualisieren
- Temporärer Workaround: Plugin deaktivieren, bis ein Patch verfügbar ist
- Zugriffskontrolle: Subscriber-Rollen einschränken und überprüfen
- Monitoring: Logs auf verdächtige API-Aufrufe hin analysieren
- Web Application Firewall: WAF-Regeln zur Blockierung anomaler Requests implementieren
Bewertung
Mit einem CVSS-Score von 7.1 und fehlendem Patch ist diese Schwachstelle ernst zu nehmen.
Die einfache Ausnutzbarkeit über das Netzwerk erfordert umgehende Aufmerksamkeit.
Eine baldige Veröffentlichung eines Sicherheitspatches wird erwartet.
„`