„`html
Zusammenfassung
Das WordPress-Plugin Abtest weist eine Local File Inclusion (LFI) Schwachstelle auf, die es unauthentifizierten Angreifern ermöglicht, beliebige Dateien einzubinden und potenziell Schadcode auszuführen. Die Vulnerability wird durch mangelhafte Validierung des action-Parameters in der Datei abtest_admin.php verursacht.
Betroffene Systeme
Das Abtest-Plugin für WordPress in verschiedenen Versionen ist anfällig für diese Schwachstelle. Betroffen sind alle Installationen, die das Plugin ohne Sicherheitspatches einsetzen. Das Plugin wird über das offizielle WordPress-Plugin-Repository verbreitet.
Technische Details
Die Vulnerability basiert auf unzureichender Input-Validierung des action-Parameters. Ein Angreifer kann manipulierte GET-Requests an die Datei abtest_admin.php senden und dabei Pfad-Traversal-Sequenzen verwenden, um Dateien aus dem Admin-Verzeichnis einzubinden.
Angriffsvektoren:
- GET-Parameter manipulation zur Dateieinbindung
- Pfad-Traversal-Sequenzen (../) zur Verzeichnisnavigation
- Potenzielle PHP-Execution durch eingebundene Dateien
Ohne Authentifizierungsmechanismen können externe Angreifer direkt auf anfällige Funktionen zugreifen.
Empfohlene Massnahmen
- Plugin deaktivieren: Das Abtest-Plugin sollte umgehend deaktiviert und entfernt werden
- Sicherheitsüberprüfung: Logs auf verdächtige Zugriffe prüfen, insbesondere auf Requests zu abtest_admin.php
- Alternative nutzen: Ein gepatchtes A/B-Testing-Plugin mit aktiver Sicherheitspflege einsetzen
- Web Application Firewall: WAF-Regeln zum Blockieren verdächtiger Pfad-Traversal-Muster implementieren
- Dateiberechtigungen: Nur erforderliche Dateien als lesbar konfigurieren
Bewertung
CVSS-Score: 6.2 (Medium)
Der mittlere Schweregrad rechtfertigt sich durch die Notwendigkeit, dass Angreifer spezifische Kenntnisse über die Plugin-Struktur benötigen. Die fehlende Verfügbarkeit eines Patches macht die Schwachstelle jedoch kritischer für lange Zeiträume. Die Kombination aus Unauthentifizierung und Code-Execution-Potenzial stellt ein erhebliches Risiko dar.
„`