„`html
Zusammenfassung
Das Invoice Generator Plugin für WordPress weist eine kritische Sicherheitslücke auf, die eine vollständige Kontounternahme ohne Authentifizierung ermöglicht. Die Vulnerability betrifft alle Versionen bis einschließlich 1.0.0 und ermöglicht es unauthentifizierten Angreifern, Passwörter beliebiger Benutzer, einschließlich Administratoren, zu ändern.
Betroffene Systeme
Invoice Generator Plugin für WordPress in allen Versionen bis 1.0.0. Betroffen sind WordPress-Installationen mit aktiviertem Plugin, unabhängig von der eingesetzten PHP- oder WordPress-Version.
Technische Details
Die Vulnerability liegt in der AJAX-Funktion pravel_invoice_change_password(), die als nopriv-Handler registriert ist. Dies ermöglicht den Zugriff ohne Authentifizierung. Die Sicherheitsmechanismen sind mehrfach unzureichend:
- Fehlende Nonce-Verifikation: Keine CSRF-Schutztoken-Validierung
- Keine AutorisierungsprĂĽfung: Keine ĂśberprĂĽfung der Benutzerrechte
- Fehlerhafte Aktivierungscode-Validierung: Loose Equality Comparison (
==) zwischen gesendeter und gespeicherter Code - Kritischer Logikfehler: FĂĽr Benutzer ohne initiierte Passwort-zurĂĽcksetzen-Anfrage ist das Feld leer, wodurch
'' == ''zutrueauswertet
Angreifer können via POST-Parameter reset_user_id eine beliebige User-ID angeben und durch Omission des reset_activation_code-Parameters die Aktivierungsprüfung vollständig umgehen. Danach wird das Passwort des Zielkontos auf einen vom Angreifer bestimmten Wert gesetzt.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Invoice Generator Plugin sofort deaktivieren und löschen
- Zugriffsprotokolle prüfen: Logs auf verdächtige AJAX-Anfragen überprüfen
- Passwörter zurücksetzen: Alle Administrator- und Benutzerkonten-Passwörter ändern
- SicherheitsprĂĽfung: Forensische Analyse auf unautorisierten Zugriff durchfĂĽhren
- Alternative suchen: Ein sicheres, gepflegtes Rechnungs-Plugin implementieren
Bewertung
CVSS Score: 9.8 (Critical)
Diese Vulnerability ermöglicht vollständige Systemkompromittierung ohne jede Authentifizierung. Die Kombination aus fehlender Autorisierung, Nonce-Validierung und logischem Fehler in der Aktivierungsprüfung macht dies zu einer der kritischsten WordPress-Schwachstellen. Kein Patch verfügbar.
„`