„`html
Zusammenfassung
Das WordPress-Plugin „More Fields“ in Version 2.1 weist eine Cross-Site Request Forgery (CSRF)-SicherheitslĂĽcke auf. Diese ermöglicht es Angreifern, unbefugte Aktionen durchzufĂĽhren, indem die CSRF-Token-Validierung deaktiviert wird. Durch manipulierte Webseiten können authentifizierte Administratoren dazu verleitet werden, benutzerdefinierte Felder und Boxen auf der Write/Edit-Seite hinzuzufĂĽgen oder zu löschen.
Betroffene Systeme
Das WordPress More Fields Plugin ist in Version 2.1 betroffen. Die Sicherheitslücke kann auf verschiedenen WordPress-Installationen ausgenutzt werden, die dieses Plugin mit der anfälligen Version verwenden. Da kein Patch verfügbar ist, bleibt das Plugin in der betroffenen Version grundsätzlich anfällig.
Technische Details
Die Vulnerabilität basiert auf einer fehlerhaften oder deaktivierten CSRF-Token-Validierung im Plugin. Angreifer können POST- und GET-Anfragen an den Endpoint „options-general.php“ senden. Durch soziale Ingenierie oder Phishing können angemeldete WordPress-Administratoren auf bösartige Webseiten weitergeleitet werden, die automatisiert Anfragen im Hintergrund auslösen. Dies ermöglicht das HinzufĂĽgen, Ă„ndern oder Löschen von Custom Fields und Custom Post Type Boxes ohne explizite Genehmigung des Administrators.
Empfohlene Massnahmen
- Sofortige Deaktivierung und Deinstallation des More Fields Plugins Version 2.1
- Migration zu einer sicheren Alternative oder zu einem gepatchten Plugin
- Audit aller Custom Fields und Boxes auf verdächtige Einträge durchführen
- Administratoren sensibilisieren, keine verdächtigen Links in E-Mails zu öffnen
- Web Application Firewall (WAF) implementieren zur Filterung verdächtiger Anfragen
- Regelmäßige Plugin-Audits durchführen
Bewertung
Mit einem CVSS-Score von 5.3 (Medium) und dem fehlenden Patch stellt diese Sicherheitslücke ein moderates Risiko dar. Die Anfälligkeit erfordert jedoch aktive Nutzerintervention und gültige Administrator-Sitzungen. Für Installationen mit diesem Plugin wird eine zeitnahe Behebung dringend empfohlen.
„`