„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-11962 betrifft das WordPress-Plugin FileOrganizer in Versionen vor 1.2.0. Das Plugin validiert den Dateityp bei mehreren Dateimanagement-Operationen nicht korrekt, was authentifizierten Benutzern mit Zugriff auf den Datei-Manager ermöglicht, willkürliche PHP-Dateien hochzuladen und Remote Code Execution (RCE) zu erzielen. Diese Schwachstelle stellt eine unvollständige Behebung der Vorgängerlücke CVE-2024-7985 dar.
Betroffene Systeme
Betroffene Versionen:
- FileOrganizer WordPress Plugin < 1.2.0
- Premium Add-on fĂĽr erweiterte Administratorrollen
Angriffsvektor: Netzwerk-basiert
Authentifizierung erforderlich: Ja (Benutzer mit Datei-Manager-Zugriff)
Technische Details
Die Schwachstelle liegt in der unzureichenden Dateivalidierung mehrerer Dateimanagement-Funktionen. Während CVE-2024-7985 nur die Upload-Funktion mit Dateityp-Validierung absicherte, existieren weitere anfällige Operationen im Plugin. Authentifizierte Benutzer können diese Lücken ausnutzen, um PHP-Dateien hochzuladen oder zu manipulieren.
Das Premium Add-on erweitert diese Rechte potenziell auf Sub-Administrator-Rollen, was die Angriffsfläche vergrößert. Angreifer mit entsprechenden Berechtigungen können PHP-Code auf dem Server ausführen und damit vollständige Kontrolle über die WordPress-Installation erlangen.
Empfohlene Massnahmen
- SofortmaĂźnahme: Plugin deaktivieren bis Patch verfĂĽgbar ist
- Update: FileOrganizer auf Version 1.2.0 oder höher aktualisieren
- Zugriffskontrolle: Datei-Manager-Berechtigungen auf notwendige Benutzer beschränken
- Monitoring: Logs auf verdächtige Datei-Upload-Aktivitäten überprüfen
- WAF-Regeln: PHP-Upload-Versuche in Dateimanagement-Funktionen blockieren
Bewertung
CVSS-Score: 8.8 (High)
Die hohe Bewertung reflektiert das Risiko für Remote Code Execution. Obwohl Authentifizierung erforderlich ist, können Angreifer mit Datei-Manager-Zugriff kritische Systembefugnisse erlangen. Die unvollständige Vorgänger-Patch macht schnelles Handeln erforderlich.
„`