„`html
Zusammenfassung
Die Slider Revolution Erweiterung für WordPress (Versionen bis 7.0.10) weist eine kritische Sicherheitslücke zur Offenlegung sensibler Informationen auf. Durch die Kombination von drei Designfehlern können authentifizierte Benutzer mit Subscriber-Rechten auf sensible Serverdateien zugreifen und diese über öffentlich erreichbare URLs abrufen.
Betroffene Systeme
Software: Slider Revolution Plugin fĂĽr WordPress
Betroffene Versionen: bis einschlieĂźlich 7.0.10
Angriffsvektor: Netzwerk (authentifiziert)
Technische Details
Die Schwachstelle resultiert aus drei zusammenwirkenden Designfehlern:
1. AJAX-Nonce Offenlegung: Das Plugin exponiert einen gĂĽltigen Backend-AJAX-Nonce (revslider_actions) ĂĽber den admin_footer Hook fĂĽr alle authentifizierten Benutzer, einschlieĂźlich Subscriber.
2. Unzureichende Zugriffskontrolle: Die Aktion wordpress.create.image_from_url ist in der $user_allowed Liste explizit whitelistet und umgeht so die Administrator-only Zugriffsbeschränkung.
3. Unsichere Dateikopie-Funktion: Die Funktion create_wordpress_image_from_url() akzeptiert einen attacker-kontrollierten url-Parameter, der an import_media() übergeben wird. Path_or_url_exists() akzeptiert lokale Dateisystempfade (via file_exists() und is_readable()) ohne Beschränkung auf Remote-URLs. Dateien werden mittels @copy() in das öffentlich zugängliche Verzeichnis /wp-content/uploads/revslider/ai/ kopiert.
Zusätzliche Schwachstellen: Die MIME-Type-Prüfung verlässt sich auf den vom Angreifer bereitgestellten content_type-Parameter für die Dateityp-Bestimmung ohne Verifizierung des eigentlichen Dateiinhalts. Die Blacklist für Dateierweiterungen ist unvollständig und blockiert zahlreiche sensible Typen nicht (.sql, .log, .json, .bak, .xml, .csv, .conf, .yml, .pem, .key, .crt, .txt, .db).
Empfohlene Massnahmen
- Slider Revolution Plugin sofort auf Version > 7.0.10 aktualisieren
- Zugriff auf /wp-content/uploads/revslider/ai/ beschränken
- Sensitive Dateien (.sql, .log, .json, .bak, .conf, .key, .pem, .txt) auĂźerhalb des Webroot ablegen
- Subscriber-Zugriff auf AJAX-Funktionen ĂĽberprĂĽfen
- Dateiubertragungen auf HTTP/HTTPS begrenzen
Bewertung
CVSS-Score: 6.5 (Medium)
Schweregrad: Medium
VerfĂĽgbarer Patch: Nein (Stand des Berichts)
„`