CVE-2026-12416 Critical CVSS 9.8/10

đź”´ CVE-2026-12416: Critical Schwachstelle

CVE-2026-12416
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Das Invoice Generator Plugin für WordPress weist eine kritische Sicherheitslücke auf, die eine vollständige Kontounternahme ohne Authentifizierung ermöglicht. Die Vulnerability betrifft alle Versionen bis einschließlich 1.0.0 und ermöglicht es unauthentifizierten Angreifern, Passwörter beliebiger Benutzer, einschließlich Administratoren, zu ändern.

Betroffene Systeme

Invoice Generator Plugin für WordPress in allen Versionen bis 1.0.0. Betroffen sind WordPress-Installationen mit aktiviertem Plugin, unabhängig von der eingesetzten PHP- oder WordPress-Version.

Technische Details

Die Vulnerability liegt in der AJAX-Funktion pravel_invoice_change_password(), die als nopriv-Handler registriert ist. Dies ermöglicht den Zugriff ohne Authentifizierung. Die Sicherheitsmechanismen sind mehrfach unzureichend:

  • Fehlende Nonce-Verifikation: Keine CSRF-Schutztoken-Validierung
  • Keine AutorisierungsprĂĽfung: Keine ĂśberprĂĽfung der Benutzerrechte
  • Fehlerhafte Aktivierungscode-Validierung: Loose Equality Comparison (==) zwischen gesendeter und gespeicherter Code
  • Kritischer Logikfehler: FĂĽr Benutzer ohne initiierte Passwort-zurĂĽcksetzen-Anfrage ist das Feld leer, wodurch '' == '' zu true auswertet

Angreifer können via POST-Parameter reset_user_id eine beliebige User-ID angeben und durch Omission des reset_activation_code-Parameters die Aktivierungsprüfung vollständig umgehen. Danach wird das Passwort des Zielkontos auf einen vom Angreifer bestimmten Wert gesetzt.

Empfohlene Massnahmen

  • Sofortige Deaktivierung: Invoice Generator Plugin sofort deaktivieren und löschen
  • Zugriffsprotokolle prĂĽfen: Logs auf verdächtige AJAX-Anfragen ĂĽberprĂĽfen
  • Passwörter zurĂĽcksetzen: Alle Administrator- und Benutzerkonten-Passwörter ändern
  • SicherheitsprĂĽfung: Forensische Analyse auf unautorisierten Zugriff durchfĂĽhren
  • Alternative suchen: Ein sicheres, gepflegtes Rechnungs-Plugin implementieren

Bewertung

CVSS Score: 9.8 (Critical)
Diese Vulnerability ermöglicht vollständige Systemkompromittierung ohne jede Authentifizierung. Die Kombination aus fehlender Autorisierung, Nonce-Validierung und logischem Fehler in der Aktivierungsprüfung macht dies zu einer der kritischsten WordPress-Schwachstellen. Kein Patch verfügbar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-12416-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.06.2026
Alle CVEs ansehen