„`html
Zusammenfassung
Die Schwachstelle CVE-2026-8935 betrifft das WordPress-Plugin WP MAPS PRO in Versionen vor 6.1.1. Eine unauthentisierte AJAX-Aktion ermöglicht es Angreifern, Administrator-Konten zu erstellen und sich mit Magic-Login-URLs administrative Zugriffe zu verschaffen. Der CVSS-Score von 9.8 kennzeichnet dies als kritische Sicherheitslücke mit Netzwerk-Angriffsvektor.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Plugin WP MAPS PRO in Versionen vor 6.1.1. Das Plugin wird auf Websites verwendet, die Kartenfunktionalität mittels des Plugins bereitstellen. Gefährdet sind besonders Websites ohne regelmäßiges Plugin-Management und Security-Monitoring.
Technische Details
Die Schwachstelle liegt in der AJAX-Action-Registrierung des Plugins. Folgende Aspekte ermöglichen den Exploit:
- Unauthentisierte AJAX-Aktion ohne AuthentifizierungsprĂĽfung
- Ă–ffentlich verfĂĽgbarer Nonce in Frontend-Seiten, die das Map-Skript laden
- Unbedingte Erstellung von Administrator-Konten ohne Validierung
- Automatische Generierung und RĂĽckgabe von Magic-Login-URLs
Angreifer können so mit dem öffentlichen Nonce-Token beliebige Admin-Accounts anlegen und unmittelbar interaktiven Zugriff erlangen, ohne Credentials zu benötigen.
Empfohlene Massnahmen
- Sofortiges Update: Plugin auf Version 6.1.1 oder höher aktualisieren
- Alternative: Plugin deaktivieren und deinstallieren, falls nicht essentiell
- Monitoring: Logs auf verdächtige AJAX-Aktivitäten und neue Admin-Accounts prüfen
- Account-Audit: Alle Administrator-Konten überprüfen und unbefugte Accounts löschen
- Zugriff beschränken: WordPress-Admin-Bereich mit WAF/IP-Whitelisting schützen
Bewertung
Diese Schwachstelle ermöglicht vollständige Kompromittierung von WordPress-Installationen mit Administrator-Rechten. Die öffentliche Verfügbarkeit des Nonce und fehlende Authentifizierung machen eine Ausnutzung trivial. Ein Patch existiert derzeit nicht, weshalb sofortiges Handeln erforderlich ist. Das Risiko wird als KRITISCH eingestuft.
„`