„`html
CVE-2026-19074: Unauthentifizierte Informationspreisgabe in Advanced Classifieds & Directory Pro
Zusammenfassung
Das WordPress-Plugin „Advanced Classifieds & Directory Pro“ in den Versionen bis einschließlich 3.4.2 weist eine kritische Schwachstelle auf, die eine unauthentifizierte Offenlegung sensibler Informationen ermöglicht. Die Verwundbarkeit wird durch einen ungeschützten AJAX-Endpunkt verursacht und ermöglicht es Angreifern, ohne Authentifizierung auf vertrauliche Daten zuzugreifen.
Betroffene Systeme
- Advanced Classifieds & Directory Pro Plugin Versionen <= 3.4.2
- WordPress-Installationen mit aktiviertem Plugin
- Alle Konfigurationen und Betriebssysteme, auf denen das Plugin läuft
Technische Details
Die Sicherheitslücke existiert in der AJAX-Action acadp_public_custom_fields_listings. Diese Funktion führt keine angemessene Zugriffskontrolle durch und validiert die Berechtigungen des anfragenden Benutzers nicht korrekt. Dadurch können unauthentifizierte Benutzer direkt auf die Endpunkte zugreifen.
Der Angreifer kann durch eine GET- oder POST-Anfrage an die WordPress-Installation gezielt sensible Informationen wie Klassifizierungsdaten, Benutzerinformationen oder Konfigurationsdetails auslesen. Die Anfrage wird über das standard AJAX-Interface verarbeitet und gibt strukturierte Daten zurück.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Update auf Plugin-Version 3.4.3 oder höher durchführen
- Temporäre Mitigation: Das Plugin deaktivieren und entfernen, bis ein Patch verfügbar ist
- Überprüfung: Logs auf verdächtige AJAX-Anfragen durchsuchen
- WAF-Regel: Anfragen zur Action
acadp_public_custom_fields_listingsblockieren
Bewertung
| CVE-ID | CVE-2026-19074 |
| CVSS-Score | 5.3 (Mittel) |
| Angriffsvektor | Netzwerk |
| Patch-Status | Nicht verfügbar |
„`