„`html
CVE-2026-8385: AuthentifizierungslĂĽcke in WP Go Maps Plugin
Zusammenfassung
Das WordPress-Plugin „WP Go Maps“ in Versionen vor 10.0.10 weist eine kritische AuthentifizierungslĂĽcke auf. Die Schwachstelle ermöglicht es unauthentifizierten Besuchern, ĂĽber den admin-ajax Fallback-Mechanismus auf nicht freigegebene Marker-Daten zuzugreifen. Betroffene Datenfelder sind Titel, Kategorie, Adresse und Beschreibung.
Betroffene Systeme
- WP Go Maps Plugin Versionen < 10.0.10
- WordPress-Installationen mit aktiviertem WP Go Maps Plugin
- Alle Betriebssysteme (Schwachstelle liegt auf Anwendungsebene)
Technische Details
Angriffsvektor: Network | Authentifizierung erforderlich: Nein | CVSS Score: 5.3 (Medium)
Die Vulnerability liegt in der unzureichenden Filterung der Marker-Genehmigungsprüfung im admin-ajax Fallback für die DataTables-Route. Der WordPress AJAX-Handler validiert nicht ordnungsgemäß, ob angeforderte Marker vom Seitenadministrator zur öffentlichen Anzeige freigegeben wurden.
Ein Angreifer kann direkte AJAX-Anfragen an den Fallback-Endpunkt stellen und so alle Marker-Datensätze auslesen, unabhängig von ihrem Genehmigungsstatus. Dies ermöglicht Informationspreisgabe sensibler Daten wie Standortinformationen und Beschreibungen.
Empfohlene Massnahmen
- Sofortig: WP Go Maps auf Version 10.0.10 oder später aktualisieren
- ĂśberprĂĽfung aller freigegebenen Marker auf sensible Daten durchfĂĽhren
- Web Application Firewall-Regeln fĂĽr admin-ajax Anfragen implementieren
- Access-Logs auf verdächtige AJAX-Aktivitäten analysieren
- WordPress-Plugin-Updates automatisieren
Bewertung
Schweregrad: Medium (CVSS 5.3) | Patch-Status: VerfĂĽgbar in Version 10.0.10+
Die Schwachstelle ermöglicht Informationspreisgabe ohne Authentifizierung, beeinträchtigt jedoch nicht die Integrität oder Verfügbarkeit des Systems. Dennoch wird eine zeitnahe Aktualisierung empfohlen, da sensible Standortdaten kompromittiert werden können.
„`