„`html
Zusammenfassung
CVE-2016-20079 beschreibt eine Local File Inclusion (LFI) Schwachstelle im WordPress-Plugin Dharma Booking in Version 2.28.3 und älteren Versionen. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, über Manipulation des gateway-Parameters beliebige Dateien einzubinden und auszulesen. Mit einem CVSS-Score von 6.2 wird die Schwachstelle als Medium-Schweregrad eingestuft.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit aktiviertem Dharma Booking Plugin in den Versionen 2.28.3 und älter. Das Plugin wird für Buchungs- und Reservierungsfunktionen verwendet und ist auf verschiedenen WordPress-Webseiten im Einsatz.
Technische Details
Die Schwachstelle befindet sich in der Datei proccess.php, wo der gateway-Parameter unzureichend validiert wird. Angreifer können Directory Traversal Sequenzen (z.B. ../) oder Null-Byte-Injection (%00) nutzen, um sensible Dateien zu inkludieren. Dies ermöglicht das Auslesen von:
- wp-config.php (Datenbankanmeldedaten)
- Systemkonfigurationsdateien
- Lokale Konfigurationsdateien
- Weitere sensitive Informationen
Da kein Patch verfügbar ist, muss die Vulnerabilität durch alternative Sicherungsmassnahmen adressiert werden.
Empfohlene Massnahmen
- Dharma Booking Plugin sofort deaktivieren und löschen
- Nach Dateitypen-Zugriffen (z.B. wp-config.php) in Access-Logs prĂĽfen
- Datenbankanmeldedaten und API-SchlĂĽssel zurĂĽcksetzen
- Web Application Firewall (WAF) mit Regeln gegen Directory Traversal implementieren
- Input-Validierung fĂĽr alle Parameter hardening
- Regelmässige Sicherheits-Audits durchführen
- Monitoring auf verdächtige Dateizugriffe aktivieren
Bewertung
CVSS 6.2 (Medium) – Die Vulnerabilität ermöglicht einen erfolgreichen Datenzugriff ohne Authentifizierung. Der Schweregrad wird als moderat bewertet, da keine Remote Code Execution möglich ist. Dennoch stellt das Auslesen von Konfigurationsdateien ein erhebliches Sicherheitsrisiko dar und kann zu weiteren Angriffsvektor fĂĽhren.
„`