„`html
CVE-2026-9009: Remote Code Execution im Crawlomatic Multipage Scraper Plugin
Zusammenfassung
Das WordPress-Plugin „Crawlomatic Multipage Scraper Post Generator“ enthält eine kritische Remote Code Execution (RCE) Schwachstelle in allen Versionen bis einschlieĂźlich 2.7.2. Die Vulnerability ermöglicht authentifizierten Benutzern mit Author-Level-Berechtigung oder höher, willkĂĽrlichen PHP-Code auf dem Server auszufĂĽhren. Der CVSS-Score von 8.8 klassifiziert diese Schwachstelle als hochgradig kritisch.
Betroffene Systeme
- Crawlomatic Multipage Scraper Post Generator Plugin
- Versionen: Alle Versionen bis einschlieĂźlich 2.7.2
- Plattform: WordPress
Technische Details
Die Vulnerability befindet sich in der Funktion filter_content(), die die Shortcode-Attribute callback_raw und callback verarbeitet. Diese Attribute werden direkt an die PHP-Funktion call_user_func() ĂĽbergeben, ohne dass eine Sanitization oder Allowlist-Validierung durchgefĂĽhrt wird.
Die einzige Sicherheitsprüfung ist ein is_callable()-Check, der jedoch gefährliche PHP-Built-in-Funktionen zulässt:
- system()
- shell_exec()
- exec()
- passthru()
- assert()
Dies ermöglicht Angreifern, durch gezielt konstruierte Shortcodes beliebige Befehle auf dem Server auszuführen. Zwei unabhängige Angriffsvektoren existieren für beide Attribute.
Empfohlene Massnahmen
- Sofort: Plugin deaktivieren und löschen, bis ein Patch verfügbar ist
- WordPress-Benutzer mit Author-Level-Zugriff ĂĽberprĂĽfen und begrenzen
- Server-Logs auf verdächtige Aktivitäten analysieren
- Regelmäßige Sicherheits-Audits durchführen
- Web Application Firewall (WAF) Rules implementieren
Bewertung
| CVE-ID | CVE-2026-9009 |
| Schweregrad | High |
| CVSS Score | 8.8 |
| Angriffsvektor | Network |
| Patch verfĂĽgbar | Nein |
„`