„`html
Zusammenfassung
Das Easy Appointments Plugin für WordPress weist eine kritische Sicherheitslücke auf, die es authentifizierten Benutzern mit Contributor-Level-Berechtigung oder höher ermöglicht, beliebige Verbindungsdatensätze zu löschen. Die Vulnerability betrifft alle Versionen bis einschließlich 3.12.27 und resultiert aus fehlenden Capability Checks und fehlender Nonce-Verifikation in der AJAX-Aktion ea_delete_multiple_connections.
Betroffene Systeme
- Easy Appointments Plugin fĂĽr WordPress bis Version 3.12.27
- WordPress-Installationen mit aktiviertem Easy Appointments Plugin
- Systeme mit Benutzern auf Contributor-Level oder höher
Technische Details
Die Vulnerability liegt in der unzureichenden Input-Validierung der AJAX-Funktion ea_delete_multiple_connections. Diese Funktion verarbeitet Löschanfragen ohne folgende Sicherheitsmechanismen zu implementieren:
- Capability Check: Es wird nicht überprüft, ob der Benutzer berechtigt ist, Verbindungsdatensätze zu löschen
- Nonce Verification: Die Anfrage wird nicht gegen CSRF-Angriffe validiert
- Datenvalidierung: Eingabeparameter werden nicht ausreichend sanitiert
Durch diese Mängel können authentifizierte Angreifer direkt auf die wp_ea_connections-Tabelle zugreifen und beliebige Einträge manipulieren, was die Kernfunktionalität des Buchungssystems beeinträchtigt.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Das Plugin sollte deaktiviert werden, bis ein Patch verfĂĽgbar ist
- Zugriffskontrolle: Beschränken Sie Contributor-Berechtigungen auf vertrauenswürdige Benutzer
- Datenbank-Backup: Führen Sie regelmäßige Backups durch
- Monitoring: Überwachen Sie AJAX-Anfragen im WordPress-Log auf verdächtige Aktivität
- Update: Warten Sie auf ein Patch und aktualisieren Sie umgehend
Bewertung
CVSS Score: 8.1 (High)
Die Vulnerability erhält eine hohe Einstufung aufgrund der Kombination aus Datenverlust-Potenzial und der Zugänglichkeit für authentifizierte Angreifer mit niedrigen Berechtigungsstufen. Eine schnelle Remediation ist empfohlen.
„`