CVE-2026-10735 High CVSS 7.5/10

đźź  CVE-2026-10735: High Schwachstelle

CVE-2026-10735
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-10735 beschreibt eine kritische Sicherheitslücke in mehreren WordPress-Plugins, die durch einen kompromittierten Update-Server des Vendors verbreitet wurde. Betroffene Plugins erhielten malicious Code, der Angreifern ermöglicht, vollständige Kontrolle über WordPress-Installationen zu erlangen. Der CVSS-Wert von 7.5 klassifiziert diese Vulnerability als High-Severity.

Betroffene Systeme

  • Shapedsmart-post-show-pro vor Version 4.0.2
  • Real Testimonials Pro vor Version 3.2.5
  • Product Slider for WooCommerce Pro vor Version 3.5.3

Betroffen sind alle WordPress-Installationen, auf denen diese Plugins installiert und nicht auf die patched Versionen aktualisiert wurden.

Technische Details

Die Kompromittierung des Update-Servers ermöglichte die automatische Verteilung von malicious Payloads an alle Nutzer, die automatische Updates aktiviert hatten. Der eingeschleuste Code fungiert als Loader für eine zweite Malware-Stufe, die folgende Funktionen ausführt:

  • Exfiltration von Administrator-Credentials und API-Keys
  • Zugriff auf sensible Datenbankeinträge
  • Mögliche AusfĂĽhrung beliebiger Code-Befehle auf dem Server
  • Installation von Backdoors fĂĽr persistenten Zugriff

Der Angriffsvektor ist netzwerkbasiert und benötigt keine Authentifizierung, da die Malware über das Update-Mechanism direkt in vertrauenswürdige Plugin-Code injiziert wurde.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Betroffene Plugins auf die gepatchten Versionen aktualisieren
  • SicherheitsĂĽberprĂĽfung: Audit der Datenbankzugriffe und Log-Dateien durchfĂĽhren
  • Credential-Reset: WordPress-Admin-Passwörter ändern
  • Malware-Scan: WordPress mit Security-Plugins scannen
  • Update-Mechanismus ĂĽberprĂĽfen: Automatische Updates zukĂĽnftig validieren

Bewertung

Diese Vulnerability stellt eine ernsthafte Bedrohung dar, da sie die Supply-Chain des Vendors kompromittiert hat. Der Mangel an verfügbarem Patch-Status erschwert die Situation zusätzlich. Betroffene Administratoren sollten umgehend handeln.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-10735-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.06.2026
Alle CVEs ansehen