„`html
Zusammenfassung
Das WordPress-Plugin „WP Forms Connector“ enthält eine kritische AuthentifizierungslĂĽcke in allen Versionen bis einschlieĂźlich 1.8. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, sensitive Benutzerinformationen — einschlieĂźlich WordPress-Passwort-Hashes und E-Mail-Adressen — auszulesen. Der CVSS-Score von 7.5 klassifiziert diese Schwachstelle als „High“ Severity.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem WP Forms Connector Plugin in den Versionen 1.8 und älter. Das Plugin wird häufig zur Integration von Formular-Funktionalitäten in WooCommerce- und anderen WordPress-Umgebungen eingesetzt. Besonders kritisch ist die Schwachstelle fĂĽr Systeme mit Standard-Admin-Accounts (typischerweise Benutzer „admin“).
Technische Details
Die Schwachstelle liegt in der REST-Route wp/v3/user/list/<id>, deren Callback-Funktion userDetail() mit permission_callback='__return_true' registriert ist. Dies umgeht die standardmäßigen WordPress-Berechtigungsprüfungen vollständig.
Die Plugin-eigene Authentifizierung validiert lediglich:
- Der Header „Username“ entspricht einem Administrator-Account
- Der Header „Password“ ist nicht leer
Kritisch ist das Fehlen einer echten Passwort-Validierung mittels wp_check_password(). Im Gegensatz zur verwandten Funktion delete_wc_user() wird das Passwort niemals ĂĽberprĂĽft. Angreifer können daher mit einem beliebigen Passwort-Wert und einem gĂĽltigen Admin-Namen (z.B. „admin“) auf beliebige Benutzer-IDs zugreifen und sensitive Daten auslesen, einschlieĂźlich des Password-Hashes (user_pass) und der E-Mail-Adresse.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin sofort deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Passwort-Audit: Alle WordPress-Benutzer-Passwörter zurücksetzen
- Zugriffslogs prüfen: REST-API-Logs auf verdächtige
wp/v3/user/list-Anfragen ĂĽberprĂĽfen - WAF-Regel: REST-Route blockieren, falls vorĂĽbergehend Zugriff erforderlich ist
Bewertung
CVSS 7.5 (High): Netzwerkbasierter Angriff ohne Authentifizierung mit hohem Informations-Verlust-Potenzial. Kritisch für öffentlich erreichbare WordPress-Instanzen.
„`