„`html
Zusammenfassung
Das WordPress Plugin „AI Engine“ in Versionen vor 3.6.4 weist eine kritische Sicherheitslücke auf. Die Applikation reduziert vertrauliche Konfigurationswerte nicht ausreichend, bevor diese in Inline-Skript-Daten einer Admin-Seite exponiert werden. Dadurch können Benutzer mit der Editor-Rolle auf API-Schlüssel und Authentifizierungstoken in Klartext zugreifen.
Betroffene Systeme
Betroffen sind alle Installationen des AI Engine WordPress Plugins in den Versionen vor 3.6.4. Das Plugin wird auf verschiedenen WordPress-Systemen eingesetzt, insbesondere bei Installationen mit mehreren Benutzerrollen.
Technische Details
Die Schwachstelle basiert auf unzureichender Datenseparation zwischen Administratoren- und Editor-Berechtigungen. Sensitive Daten wie API-Schlüssel und Authentifizierungstoken werden in JavaScript-Variablen inline in der Admin-Seite eingebunden, ohne diese zuvor zu reduzieren oder zu maskieren.
Ein Angreifer mit Editor-Rolle kann durch Inspektion des Seiten-Quellcodes oder JavaScript-Debugging-Tools auf diese Secrets zugreifen. Dies umgeht die implementierten Zugriffskontrollmechanismen, die diese Informationen normalerweise Administratoren vorbehalten.
Angriffsvektor: Network | CVSS Score: 6.5 (Medium)
Empfohlene Massnahmen
- Sofortige Aktualisierung: Führen Sie das Plugin auf Version 3.6.4 oder höher durch
- Zugriffskontrolle: Überprüfen Sie Editor-Berechtigungen in Ihren WordPress-Installationen
- API-Token Rotation: Wechseln Sie alle exponierten API-Schlüssel und Token sofort
- Monitoring: Prüfen Sie Admin-Logs auf verdächtige Zugriffe
Bewertung
Mit einem CVSS-Score von 6.5 wird diese Schwachstelle als Medium-Schweregrad klassifiziert. Die unmittelbare Gefahr liegt in der privilegierten Offenlegung von Authentifizierungsdaten. Ein Patch ist derzeit nicht verfügbar – Aktualisierung ist notwendig.
„`