„`html
Zusammenfassung
Die WordPress-Plugins „Admin and Site Enhancements“ (ASE) und „admin-site-enhancements-pro“ in Versionen vor 8.8.4 weisen eine kritische AuthentifizierungslĂĽcke auf. Diese ermöglicht es unauthentifizierten Angreifern, zuvor herabgestufte Administrator-Konten in die Administrator-Rolle zurĂĽckzuversetzen. Die Schwachstelle stellt eine unvollständige Behebung vorheriger CVEs dar und gefährdet die Integrität der Zugriffskontrolle in WordPress-Installationen erheblich.
Betroffene Systeme
- Admin and Site Enhancements (ASE) Plugin: Versionen < 8.8.4
- Admin-site-enhancements-pro Plugin: Versionen < 8.8.4
- WordPress-Installationen mit aktiviertem Plugin
- Multi-Site WordPress-Umgebungen besonders gefährdet
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung eines Role-Restoration-Request-Handlers. Der anfällige Code führt keine Authentifizierungs-, Autorisierungs- oder Nonce-Überprüfungen durch. Dies ermöglicht es Angreifern, HTTP-Anfragen direkt an den Handler zu senden und Administrator-Rollen wiederherzustellen, ohne sich authentifizieren zu müssen.
Besonders problematisch ist die Tatsache, dass die vorherigen Patches (CVE-2024-43333 und CVE-2025-24648) nur einen der Demotions-Pfade der WordPress-Role-API adressierten. Der aktuelle Angriff nutzt eine alternative Demotion-Route aus, die weiterhin ungeschĂĽtzt bleibt. Der CVSS-Score von 8.1 (High) reflektiert das erhebliche Risiko fĂĽr die WordPress-Sicherheit.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf Plugin-Version 8.8.4 oder höher durchführen
- Nonce-Validierung: Alle Admin-Funktionen mĂĽssen Nonce-Token ĂĽberprĂĽfen
- BerechtigungsprĂĽfung: Explizite Authentifizierungs- und Autorisierungschecks implementieren
- Audit-Logs prüfen: Auf verdächtige Role-Änderungen überprüfen
- Admin-Konten überprüfen: Änderungen von Benutzerrollen nachvollziehen und verifizieren
- Web Application Firewall: WAF-Regeln zur Erkennung verdächtiger Admin-Anfragen konfigurieren
Bewertung
Kritikalität: Hoch (CVSS 8.1) – Direkter Zugriff auf Admin-Privilegien ohne Authentifizierung möglich.
Handlungsdringlichkeit: Sofort – Das Plugin wird weltweit millionenfach verwendet. Ein unmittelbares Update ist erforderlich.
Exploitbarkeit: Trivial – Keine besonderen Kenntnisse oder Werkzeuge erforderlich.
„`