CVE-2016-20064 Medium CVSS 6.2/10

🟡 CVE-2016-20064: Medium Schwachstelle

CVE-2016-20064
6.2/10
Medium
Nein
Various
Local

„`html




CVE-2016-20064 – WP Vault Local File Inclusion

Zusammenfassung

Die Schwachstelle CVE-2016-20064 betrifft das WordPress-Plugin WP Vault in Version 0.8.6.6 und ermöglicht es unauthentifizierten Angreifern, durch Local File Inclusion (LFI) beliebige Dateien vom betroffenen System auszulesen. Die Vulnerability entsteht durch fehlende Input-Validierung bei der Verarbeitung des Parameters wpv-image.

Betroffene Systeme

Primär betroffen ist WP Vault Plugin Version 0.8.6.6 und möglicherweise frühere Versionen. Das Plugin wird auf WordPress-Installationen eingesetzt und ermöglicht Benutzern die sichere Verwaltung von Inhalten. Die Vulnerability ist plattformübergreifend und betrifft alle Systeme, auf denen das Plugin in der betroffenen Version aktiv ist.

Technische Details

Die Schwachstelle liegt in der Include-Funktionalität des Plugins. Der Parameter wpv-image wird als GET-Parameter akzeptiert und ohne ausreichende Sanitization direkt in PHP-Include-Funktionen verwendet. Angreifer können Directory-Traversal-Sequenzen (z.B. ../../../etc/passwd) einschleusen und damit auf sensible Systemdateien zugreifen.

Beispiel-Exploit-URL: /wp-content/plugins/wp-vault/?wpv-image=../../../etc/passwd

Auf diese Weise können Konfigurationsdateien, Datenbank-Credentials oder Systemkonfigurationen kompromittiert werden.

Empfohlene Massnahmen

  • Sofortige Deaktivierung: Das Plugin sollte umgehend deaktiviert werden, bis ein Sicherheits-Patch verfĂĽgbar ist
  • Plugin-Deinstallation: Empfohlen fĂĽr nicht länger benötigte Instanzen
  • Web Application Firewall: Einrichtung von WAF-Regeln gegen Directory-Traversal-Versuche
  • Zugriffskontrolle: Einschränkung von Plugin-Verzeichnissen auf notwendige Berechtigungen
  • Monitoring: ĂśberprĂĽfung von Access-Logs auf verdächtige wpv-image-Parameter

Bewertung

CVSS-Score: 6.2 (Medium)

Trotz des Medium-Ratings stellt diese Vulnerability ein erhebliches Sicherheitsrisiko dar, da sie unauthentifizierten Zugriff auf sensible Dateien ermöglicht. Die fehlende Patch-Verfügbarkeit erhöht die praktische Gefährdung erheblich. Eine baldige Migration zu alternativen Lösungen wird empfohlen.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2016-20064-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.06.2026
Alle CVEs ansehen