„`html
Zusammenfassung
Das beliebte WordPress-Plugin UpdraftPlus: WP Backup & Migration ist in allen Versionen bis einschließlich 1.26.4 von einer kritischen Authentication-Bypass-Anfälligkeit (CVE-2026-10795) betroffen. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige RPC-Befehle mit Administratorprivilegien auszuführen, was zu Remote Code Execution (RCE) führt.
Betroffene Systeme
Folgende Komponenten sind vulnerable:
- UpdraftPlus: WP Backup & Migration Plugin
- Alle Versionen bis einschlieĂźlich 1.26.4
- WordPress-Installationen mit dem Plugin aktiv
Technische Details
Die Sicherheitslücke liegt in der Funktion UpdraftPlus_Remote_Communications_V2::wp_loaded. Die Anfälligkeit wird durch zwei kritische Schwachstellen verursacht:
- Signature-Verification-Bypass: Unzureichende Validierung des Message-Formats bei Fernkommunikation ermöglicht das Umgehen der Signaturverifizierung
- Predictable Encryption Key: Unkontrollierte Decryption-RĂĽckgabewerte fĂĽhren zu einem voraussehbaren All-Zero-VerschlĂĽsselungsschlĂĽssel
Durch diese Kombination können Angreifer gefälschte RPC-Befehle konstruieren und als Administrator ausführen, beispielsweise zum Hochladen und Aktivieren bösartiger Plugins.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin bis zur VerfĂĽgbarkeit eines Patches deaktivieren oder deinstallieren
- Alternative Lösung: Auf ein alternatives Backup-Plugin ausweichen
- Monitoring: Logs auf verdächtige RPC-Aktivitäten und Plugin-Uploads prüfen
- Web Application Firewall: WAF-Regeln fĂĽr Fernkommunikations-Endpunkte implementieren
- Update-Monitoring: Auf offizielle Sicherheitsupdates warten
Bewertung
CVSS Score: 8.1 (High)
Diese Schwachstelle hat kritisches Exploitationspotenzial. Der fehlende Patch erhöht das Risiko erheblich. Administratoren sollten umgehend Maßnahmen einleiten, um ihre WordPress-Installationen zu schützen.
„`