„`html
Zusammenfassung
Das WordPress-Plugin „Happyforms – Form Builder“ ist in allen Versionen bis einschlieĂźlich 1.26.12 anfällig fĂĽr Local File Inclusion (LFI). Die Schwachstelle existiert in der Funktion happyforms_get_form_partial() und ermöglicht authentifizierten Administratoren die AusfĂĽhrung beliebiger PHP-Code auf dem Server. Der CVSS-Score beträgt 6.6 (Schweregrad: Medium).
Betroffene Systeme
- Happyforms – Form Builder for WordPress
- Alle Versionen bis 1.26.12
- WordPress-Installationen mit aktiviertem Plugin
Technische Details
Die Vulnerability ermöglicht Local File Inclusion durch unzureichende Validierung in der happyforms_get_form_partial()-Funktion. Administratoren mit erhöhten Berechtigungen können über den Network-Angriffsvektor beliebige PHP-Dateien vom Server einbinden und ausführen.
Das Exploitationsszenario sieht typischerweise wie folgt aus:
- Angreifer mit Admin-Zugriff nutzt die LFI-Schwachstelle
- Beliebige hochgeladene oder existierende PHP-Dateien werden eingebunden
- PHP-Code aus diesen Dateien wird serverseitig ausgefĂĽhrt
- Zugriffskontrollmechanismen können umgangen werden
Besonders kritisch ist das Risiko in Fällen, wo PHP-Dateien hochgeladen werden können und anschließend via LFI ausgeführt werden.
Empfohlene Massnahmen
- Sofortmassnahme: Deaktivierung des Plugins bis zur VerfĂĽgbarkeit eines Patches
- Beschränkung von Admin-Konten auf vertrauenswürdige Benutzer
- Regelmäßige Überprüfung der Plugin-Version und Sicherheitsupdates
- Implementierung zusätzlicher Zugriffskontrollmechanismen
- Monitoring von PHP-Datei-Uploads und verdächtigen Funktionsaufrufen
Bewertung
CVSS Score: 6.6 (Medium) | Angriffsvektor: Network | Authentifizierung: Erforderlich (Administrator-Level)
Das Risiko ist moderiert, erfordert jedoch Admin-Zugriff. Organisationen sollten die Nutzung des Plugins ĂĽberprĂĽfen und entsprechende SicherheitsmaĂźnahmen implementieren.
„`