CVE-2026-6075 High CVSS 8.1/10

đźź  CVE-2026-6075: High Schwachstelle

CVE-2026-6075
8.1/10
High
Nein
Various
Network

„`html




CVE-2026-6075 – Media Library Assistant CSRF Vulnerability

CVE-2026-6075: Cross-Site Request Forgery im Media Library Assistant Plugin

Zusammenfassung

Das WordPress-Plugin „Media Library Assistant“ in den Versionen bis einschlieĂźlich 3.35 weist eine kritische Cross-Site Request Forgery (CSRF)-Schwachstelle auf. Die Anfälligkeit ermöglicht es unauthentifizierten Angreifern, Administratoren zu manipulieren und unbefugte Bulk-Operationen auf Plugin-Einstellungen und Attachment-Metadaten auszufĂĽhren. Der CVSS-Score von 8.1 klassifiziert diese als High-Severity-Vulnerability.

Betroffene Systeme

  • Media Library Assistant Plugin fĂĽr WordPress
  • Versionen: ≤ 3.35
  • Angriffsvektor: Network (keine lokale AusfĂĽhrung erforderlich)
  • Authentifizierung: Nicht erforderlich fĂĽr die Initiierung des Angriffs

Technische Details

Die Schwachstelle resultiert aus fehlender Nonce-Verifikation in den Bulk-Action-Handlern der Settings-Tab-Handler. Dies ermöglicht CSRF-Angriffe durch manipulierte HTTP-Requests, die:

  • Bulk-Löschoperationen durchfĂĽhren
  • Attachment-Metadaten bearbeiten
  • Plugin-Einstellungen purgen

Angreifer können speziell präparierte Webseiten oder E-Mails mit eingebetteten Requests erstellen, die automatisch im Browser eines angemeldeten Administrators ausgeführt werden. WordPress-Sitzungscookies werden dabei automatisch mitgesendet.

Empfohlene Massnahmen

  • Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren
  • Alternative einsetzen: Auf ein gepatchtes Plugin oder WordPress-Funktionen ausweichen
  • Admin-Accounts ĂĽberwachen: Aktivitätslogs prĂĽfen auf verdächtige Bulk-Operationen
  • Backups ĂĽberprĂĽfen: Gelöschte Attachments oder manipulierte Metadaten prĂĽfen
  • Monitoring: Web Application Firewall-Regeln fĂĽr verdächtige POST-Requests implementieren

Bewertung

CVSS Score: 8.1 (High)
Patch-Status: Nicht verfĂĽgbar
Exploitbarkeit: Einfach – keine Authentifizierung erforderlich
Risiko: Hoch – Datenverlust möglich



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-6075-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen