„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-11397 betrifft das WordPress-Plugin „WP Import Export Lite“ in allen Versionen bis einschlieĂźlich 3.9.30. Eine Server-Side Request Forgery (SSRF)-Schwachstelle in der AJAX-Action wpie_import_upload_file_from_url ermöglicht es authentifizierten Administratoren, beliebige HTTP-Anfragen vom Webserver aus zu tätigen. Dies kann zur Abfrage und Manipulation interner Services fĂĽhren, einschlieĂźlich Cloud-Metadaten-Endpunkte.
Betroffene Systeme
Das Plugin „WP Import Export Lite“ in allen Versionen bis Version 3.9.30 ist anfällig. Betroffene Systeme umfassen WordPress-Installationen mit aktiviertem Plugin und Benutzern mit Administrator-Berechtigungen.
Technische Details
Die SicherheitslĂĽcke basiert auf einem fehlerhaften Fallback-Mechanismus in der URL-Download-Funktion:
- Die Funktion ruft zunächst
wp_safe_remote_get()auf, welche interne/reservierte IP-Ranges korrekt blockiert - Bei RĂĽckgabe eines
WP_Error(typisch für blockierte interne Hosts) fällt das System aufGuzzleHttp\Client::request()zurück - Dieser Fallback verwendet die ursprüngliche, vom Angreifer kontrollierte URL ohne SSRF-Schutz
- TLS-Verifizierung ist deaktiviert, was Man-in-the-Middle-Angriffe ermöglicht
Ein Angreifer mit Administrator-Zugang kann somit auf interne Services zugreifen, einschlieĂźlich Cloud-Metadaten-Endpunkte (169.254.169.254), um sensitive Informationen wie API-Keys auszulesen.
Empfohlene Massnahmen
- Plugin sofort deaktivieren und entfernen, bis ein Patch verfĂĽgbar ist
- Überprüfung der Server-Logs auf verdächtige Zugriffe auf interne Dienste
- Einschränkung von Administrator-Konten auf notwendige Benutzer
- Implementierung von WAF-Regeln zur Blockierung verdächtiger URL-Parameter
- Verwendung von Netzwerk-Segmentierung zur Isolierung kritischer Services
- Ăśberwachung auf Zugriffe zu Cloud-Metadaten-Endpunkten aktivieren
Bewertung
CVSS-Score: 5.5 (Mittel)
Trotz Medium-Bewertung erfordert diese Schwachstelle Administrator-Zugang, was das Risiko in der Praxis erhöht. Die fehlende Verfügbarkeit eines Patches macht eine sofortige Risikominderung notwendig.
„`