„`html
Zusammenfassung
Die WordPress-Plugins DoLeads Integrator und wp2epub in den Versionen bis 0.65 weisen kritische Sicherheitslücken auf, die zur Remote Code Execution (RCE) führen können. Die Schwachstellen ermöglichen es Angreifern, nicht autorisiert Erweiterungen zu installieren und beliebigen Code auf dem betroffenen System auszuführen. Mit einem CVSS-Wert von 9.0 wird diese Vulnerabilität als kritisch eingestuft.
Betroffene Systeme
Plugin: DoLeads Integrator bis Version 0.65
Plugin: wp2epub bis Version 0.65
Platform: WordPress
Angriffsvektor: Netzwerk (Network)
Technische Details
Die Vulnerabilität basiert auf einer unzureichenden Autorisierungsprüfung bei der Plugin-Installation. Angreifer können durch manipulierte Anfragen die Plugin-Installation-Funktion missbrauchen, um unautorisiert zusätzliche WordPress-Plugins von wordpress.org zu installieren. Diese neu installierten Plugins können beliebigen PHP-Code ausführen und dem Angreifer vollständige Kontrolle über die WordPress-Installation gewähren.
Die fehlende Validierung der Benutzerberechtigungen während des Installationsprozesses stellt die primäre Schwachstelle dar. Besonders kritisch ist, dass keine Authentifizierungsmechanismen die Installation verhindern.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Beide Plugins sollten unverzĂĽglich deaktiviert und deinstalliert werden
- Systemüberprüfung: Prüfung auf verdächtig installierte Plugins durchführen
- Backup-Analyse: Audit der System-Logs auf unauthorisierte Plugin-Installationen
- Alternatives Plugin: Suche nach sicheren Alternativen mit regelmäßigen Sicherheitsupdates
- WordPress-Härtung: Implementierung zusätzlicher Sicherheitsmaßnahmen und File Integrity Monitoring
Bewertung
CVSS-Score: 9.0 (Kritisch)
VerfĂĽgbarkeit eines Patches: Nein
Handlungsbedarf: Sofort erforderlich
Aufgrund der fehlenden offiziellen Patches und der kritischen Schweregrad ist eine sofortige Deinstallation zwingend erforderlich. Betroffene Administratoren sollten ihre WordPress-Instanzen auf Kompromittierung ĂĽberprĂĽfen.
„`