„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-18934 betrifft das WordPress-Plugin „RSS Aggregator by Feedzy“ in Versionen vor 5.2.6. Das Plugin weist eine kritische Autorisierungslücke auf, die es Benutzern mit Author-Level-Berechtigung oder höher ermöglicht, unbefugt auf Import-Jobs zuzugreifen und diese zu manipulieren. Die Schwachstelle ermöglicht das permanente Löschen von Posts, das Deaktivieren von Import-Jobs sowie das Zurücksetzen von Deduplizierungs- und Scheduling-Funktionen.
Betroffene Systeme
Betroffen sind WordPress-Installationen, auf denen das Plugin „RSS Aggregator by Feedzy“ in einer Version vor 5.2.6 aktiv ist. Dies umfasst alle Varianten des Plugins, solange keine Patch-Version eingespielt wurde. Das Plugin wird von zahlreichen WordPress-Websites zur automatisierten RSS-Feed-Aggregation verwendet.
Technische Details
Die Schwachstelle liegt in einer fehlenden Zugriffskontrolle (Broken Access Control). Das Plugin überprüft nicht, ob der anfragende Benutzer der Eigentümer des zu bearbeitenden Import-Jobs ist oder dazu berechtigt wurde. Benutzer mit Author-Level oder höher können somit:
- Posts anderer Benutzer permanent löschen
- Deduplizierungs- und Scheduling-Status zurücksetzen
- Import-Jobs deaktivieren
- Error-Logs löschen
Zusätzlich führt eine betroffene Aktion keine Objekttyp-Validierung durch, wodurch beliebige Posts und Pages unpubliziert werden können, unabhängig vom Eigentümer.
Empfohlene Massnahmen
Unmittelbare Maßnahmen:
- Plugin auf Version 5.2.6 oder höher aktualisieren
- Zugriffe auf Author-Level-Konten beschränken
- WordPress-Audit durchführen, um Missbrauch zu identifizieren
- Datenbank-Backups vor dem Update erstellen
Bewertung
Mit einem CVSS-Score von 5.5 (Medium) und dem Angriffsvektor Network wird diese Schwachstelle als moderat kritisch eingestuft. Die fehlende Authentifizierung und Autorisierung auf Import-Jobs stellt jedoch ein erhebliches Datenverlustrisiko dar. Ein zeitnaher Patch ist erforderlich.
„`