„`html
CVE-2026-76793: Kritische AuthentifizierungslĂĽcke im Firebase Authentication WordPress Plugin
Zusammenfassung
Das Firebase Authentication WordPress Plugin in Versionen vor 1.7.1 weist eine kritische Sicherheitslücke auf. Die Schwachstelle ermöglicht unauthentifizierten Angreifern, sich als beliebige Benutzer, einschließlich Administratoren, anzumelden. Der Grund liegt in der fehlenden Validierung von E-Mail-Adressen in Authentifizierungstoken vor der Benutzerkontozuordnung.
Betroffene Systeme
- Firebase Authentication WordPress Plugin Version < 1.7.1
- WordPress-Installationen mit aktiviertem und fehlerhaft konfiguriertem Plugin
- Systeme mit delegierter Authentifizierung ĂĽber Firebase
Technische Details
Die Schwachstelle basiert auf einer unzureichenden Eingabevalidierung in der Token-Verarbeitung. Das Plugin akzeptiert Firebase-Authentifizierungstoken und ordnet diese automatisch WordPress-Konten zu, ohne die Verifizierung der E-Mail-Adresse durchzusetzen. Ein Angreifer kann ein gĂĽltiges Firebase-Token mit einer manipulierten oder unverifizierten E-Mail-Adresse erstellen und damit auf das entsprechende WordPress-Konto zugreifen.
Angriffsvektor: Network-basiert, keine lokalen Privilegien erforderlich.
CVSS-Score: 8.1 (High) – Zeigt erhebliche Auswirkungen auf die Vertraulichkeit und Integrität.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf Firebase Authentication Plugin Version 1.7.1 oder höher durchführen
- Zugriffskontrolle: WordPress-Administratorrechte überprüfen und unnötige Admin-Konten deaktivieren
- Logging: Authentifizierungslogs überwachen auf verdächtige Anmeldeversuche
- Passwörter: Alle Benutzerpasswörter zurücksetzen nach dem Update
- Email-Verifizierung: Sicherstellen, dass Firebase E-Mail-Verifizierung obligatorisch aktiviert ist
Bewertung
Diese Schwachstelle ist kritisch und erfordert sofortige Aufmerksamkeit. Die fehlende Email-Validierung stellt ein fundamentales Sicherheitsrisiko dar, das zu unbefugtem Administratorzugriff führt. Ein Patch ist erforderlich; Workarounds sind nicht ausreichend. Betroffene Installationen sollten prioritär aktualisiert werden.
„`