„`html
Zusammenfassung
Das Welcome Software Publishing Plugin für WordPress enthält eine kritische Schwachstelle, die es authentifizierten Angreifern ermöglicht, beliebige WordPress-Optionen zu manipulieren. Durch fehlende Autorisierungsprüfungen können Benutzer mit minimalen Rechten (Subscriber-Level) über XML-RPC-Anfragen eine vollständige Privilegieeskalation durchführen und die WordPress-Installation übernehmen.
Betroffene Systeme
- Welcome Software Publishing Plugin fĂĽr WordPress
- Alle Versionen bis einschlieĂźlich 0.0.31
- WordPress-Installationen mit aktiviertem XML-RPC
Technische Details
Die Schwachstelle befindet sich in der Funktion nc_setOption(), die ĂĽber die XML-RPC-Methode nc.setOption exponiert wird. Die Funktion fĂĽhrt zwar eine Authentifizierung mittels $wp_xmlrpc_server->login() durch, verzichtet jedoch auf eine anschlieĂźende AutorisierungsprĂĽfung mittels current_user_can('manage_options').
Dies ermöglicht es authentifizierten Angreifern mit Subscriber-Rechten oder höher, beliebige WordPress-Optionen zu aktualisieren. Der typische Angriffsablauf funktioniert wie folgt:
- Angreifer authentifiziert sich mit Subscriber-Credentials via XML-RPC
- Setzt die Option
default_roleauf'administrator' - Registriert einen neuen Benutzer, welcher automatisch Administrator-Rechte erhält
- Erlangt vollständige Kontrolle über die WordPress-Installation
CVSS 3.1 Score: 8.8 (High) – Netzwerk-basierter Angriffsvektor mit hoher Komplexität und breiter Auswirkung.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Das Plugin sollte bis zur VerfĂĽgbarkeit eines Patches deaktiviert und deinstalliert werden
- XML-RPC deaktivieren: Falls nicht erforderlich, XML-RPC komplett deaktivieren (add_filter(‚xmlrpc_enabled‘, ‚__return_false‘))
- Audit durchführen: Logs auf verdächtige XML-RPC-Aktivitäten überprüfen
- Benutzerkonten prĂĽfen: Auf unerwartete Administrator-Accounts kontrollieren
- WordPress-Optionen ĂĽberprĂĽfen: default_role und andere kritische Optionen validieren
Bewertung
Diese Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar. Die Kombination aus fehlender Autorisierung und der Möglichkeit zur Privilegieeskalation ermöglicht einen vollständigen Site-Takeover. Immediate Action erforderlich.
„`