„`html
Zusammenfassung
Das WordPress-Plugin „WPFunnels – Funnel Builder for WooCommerce“ ist in allen Versionen bis einschlieĂźlich 3.12.7 anfällig fĂĽr Remote Code Execution (RCE). Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, willkĂĽrlichen PHP-Code auf dem betroffenen Server auszufĂĽhren. Das CVSS-Rating von 9.8 klassifiziert die SicherheitslĂĽcke als kritisch.
Betroffene Systeme
Plugin: WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
Betroffene Versionen: ≤ 3.12.7
Plattform: WordPress
Angriffsvektor: Netzwerk (keine physische Nähe erforderlich)
Authentifizierung: Nicht erforderlich
Technische Details
Die Schwachstelle resultiert aus einer unsicheren Behandlung des postData-Parameters. Der Angreifer kann manipulierte Daten in eine PHP-inkluidierbare .log-Datei schreiben. Wenn ein Administrator die Protokolldatei ĂĽber die Log Settings UI des Plugins aufruft, wird diese Datei mittels include_once in der Funktion wpfnl_show_log eingebunden und ausgefĂĽhrt.
Angriffsszenario: Die Ausnutzung erfordert, dass die Einstellung „Enable Logs“ in den Log Settings aktiviert ist. Der erforderliche Nonce fĂĽr den optin-Endpunkt wird jedoch öffentlich auf jeder Funnel-Seite emittiert, was die Injection-Phase vollständig unauthentifiziert macht.
Empfohlene Massnahmen
- Plugin sofort deaktivieren und deinstallieren, bis ein Sicherheits-Patch verfĂĽgbar ist
- Log-Funktionalität in den Plugin-Einstellungen deaktivieren (temporäre Mitigation)
- Server-Logs auf verdächtige Einträge überprüfen
- Web Application Firewall (WAF) implementieren zur Filterung verdächtiger postData-Parameter
- Regelmäßige Sicherheits-Audits durchführen
- Plugin-Updates regelmäßig einspielen
Bewertung
CVSS Score: 9.8 (Kritisch)
Patch-Status: Nicht verfĂĽgbar
Exploitierbarkeit: Hoch – keine Authentifizierung erforderlich
Urgenz: Sofortige Aktion erforderlich
„`