„`html
Zusammenfassung
Die Schwachstelle CVE-2026-13390 betrifft das WordPress-Plugin „The Events Calendar“ in Versionen vor 6.16.5.1. Eine fehlende AutorisierungsprĂĽfung in der Event Aggregator Import REST API ermöglicht unauthentifizierten Angreifern, bestehende Importdatensätze zu manipulieren und beliebigen Inhalt in versteckten Kommentaren zu speichern. Der CVSS-Score von 5.3 klassifiziert die Schwachstelle als Medium-Risiko.
Betroffene Systeme
Betroffen sind Installationen von „The Events Calendar“ Plugin in allen Versionen vor 6.16.5.1. WordPress-Websites mit aktiviertem Event Aggregator Feature sind besonders gefährdet. Das Plugin wird auf tausenden WordPress-Instanzen weltweit eingesetzt.
Technische Details
Die Schwachstelle manifestiert sich in zwei Sicherheitsmängeln der REST API:
- Fehlende Authentifizierung: Ein oder mehrere REST API-Endpunkte des Event Aggregator führen keine Prüfung der Benutzeridentität durch
- Unzureichende Integritätsprüfung: Der Status-Parameter wird nicht validiert, wodurch Import-Records manipuliert werden können
- Datenspeicherung: Beliebige Inhalte können als versteckte Kommentare in der Datenbank abgelegt werden
Angreifer können diese Schwachstellen mittels einfacher HTTP-Requests über das Netzwerk ausnutzen, ohne sich authentifizieren zu müssen.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Plugin „The Events Calendar“ auf Version 6.16.5.1 oder höher aktualisieren
- Event Aggregator Feature deaktivieren, bis das Update verfĂĽgbar ist
- Importdatensätze auf Anomalien überprüfen
- Datenbankkommentare auf verdächtige versteckte Einträge auditieren
Langfristiger Schutz:
- Regelmäßige Plugin-Updates durchführen
- Web Application Firewall mit REST API-Schutz einsetzen
- Benutzerberechtigungen nach dem Prinzip der minimalen Privilegien konfigurieren
Bewertung
Das Medium-Risiko erfordert zeitnahe Aufmerksamkeit. Ohne verfĂĽgbaren Patch sollten Administratoren das Plugin deaktivieren oder auf Workarounds ausweichen. Die fehlende Authentifizierung macht die Schwachstelle fĂĽr Remote-Angreifer leicht ausnutzbar.
„`