„`html
Zusammenfassung
CVE-2026-6933 ist eine kritische Remote Code Execution (RCE) Schwachstelle im Premmerce Dev Tools Plugin für WordPress. Die Vulnerabilität betrifft Versionen bis einschließlich 2.0 und erlaubt authentifizierten Angreifern mit Subscriber-Level-Zugriff die Ausführung beliebigen PHP-Codes auf dem betroffenen Server.
Betroffene Systeme
Das Premmerce Dev Tools Plugin für WordPress in Versionen bis 2.0 ist direkt betroffen. Die Schwachstelle wird über den HTTP-Angriffsvektor ausgenutzt und erfordert lediglich Subscriber-Level-Authentifizierung (niedrigster Privilegienlevel für registrierte Benutzer).
Technische Details
Die Vulnerabilität entsteht durch zwei kritische Implementierungsfehler:
- Fehlende Autorisierungsprüfung: Die Funktion ‚generatePluginHandler‘ validiert nicht, ob der anfragende Benutzer berechtigt ist, diese Aktion durchzuführen.
- Unsanitierte String-Substitution: Die ‚createFromStub‘ Funktion führt keine Eingabevalidierung durch und schreibt den Parameter ‚premmerce_plugin_namespace‘ direkt und ungeprüft in PHP-Stub-Dateien im Verzeichnis wp-content/plugins/.
Ein Angreifer kann ein Semikolon gefolgt von beliebigem PHP-Code in den Namespace-Parameter injizieren. Die generierte Plugin-Datei führt diesen Code automatisch aus, wenn sie über HTTP aufgerufen wird.
Empfohlene Massnahmen
- Das Premmerce Dev Tools Plugin sofort deaktivieren und löschen
- WordPress-Benutzerkonten überprüfen und verdächtige Subscriber-Konten entfernen
- wp-content/plugins/ Verzeichnis auf verdächtige Plugin-Dateien durchsuchen
- Server-Logs auf RCE-Anzeichen analysieren
- Auf ein gepatchtes Plugin-Update warten oder Alternative verwenden
Bewertung
CVSS Score: 8.8 (High)
Die hohe Kritikalität ist gerechtfertigt durch die Kombination aus unkomplizierter Ausnutzbarkeit, niedrigen Zugangsvoraussetzungen (Subscriber-Level) und der Möglichkeit zur vollständigen Server-Übernahme mittels RCE.
„`