CVE-2026-8679 High CVSS 7.5/10

đźź  CVE-2026-8679: High Schwachstelle

CVE-2026-8679
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin AudioIgniter bis Version 2.0.2 weist eine kritische Insecure Direct Object Reference (IDOR) Schwachstelle auf. Die Funktion handle_playlist_endpoint() validiert Playlist-IDs unzureichend und gibt Metadaten ohne Authentifizierungsprüfung zurück. Angreifer können so auf vertrauliche Informationen unveröffentlichter Playlists zugreifen.

Betroffene Systeme

Plugin: AudioIgniter fĂĽr WordPress
Versionen: Bis einschlieĂźlich 2.0.2
Komponente: template_redirect Hook und /audioigniter/playlist/{id}/ Rewrite Rule

Technische Details

Die Schwachstelle liegt in der unzureichenden AutorisierungsprĂĽfung der Playlist-Abfrage. Die Funktion akzeptiert eine benutzerkontrollierte Playlist-ID ĂĽber den Query-Parameter audioigniter_playlist_id oder die Rewrite-Regel, validiert jedoch nur den Post-Type. Es erfolgt keine ĂśberprĂĽfung von:

  • Benutzer-Authentifizierung
  • Benutzer-Capabilities (Fähigkeiten)
  • Post-Status (Draft, Private, Pending, Trash)

Ein unauthentizierter Angreifer kann durch einfaches Durchprobieren von Playlist-IDs auf folgende Metadaten zugreifen:

  • Titels und KĂĽnstler
  • Audio-URLs
  • Kauf- und Download-Links
  • Cover-Bilder

Dies ermöglicht Informationslecks über alle Playlists, unabhängig von deren Veröffentlichungsstatus.

Empfohlene Massnahmen

Sofortmassnahmen:

  • AudioIgniter Plugin deaktivieren oder deinstallieren, bis ein Sicherheits-Patch verfĂĽgbar ist
  • Alternativ: Plugin-Funktionalität mittels Web Application Firewall (WAF) einschränken

Monitoring:

  • Zugriffe auf /audioigniter/playlist/ Endpoints in Web-Logs ĂĽberwachen
  • Query-Parameter audioigniter_playlist_id auf verdächtige Aktivitäten prĂĽfen

Bewertung

Mit CVSS 7.5 und fehlender Patch handelt es sich um eine hochprioritäre Sicherheitslücke. Der einfache Exploitationsmechanismus und der umfassende Zugang zu Metadaten erfordern sofortige Maßnahmen. Webseiten mit AudioIgniter sollten das Plugin bis zur Verfügbarkeit eines Updates deaktivieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-8679-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 22.05.2026
Alle CVEs ansehen