CVE-2026-15155 High CVSS 8.8/10

đźź  CVE-2026-15155: High Schwachstelle

CVE-2026-15155
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „Essential Addons for Elementor“ enthält eine kritische SicherheitslĂĽcke (CVE-2026-15155), die es authentifizierten Benutzern mit Contributor-Rechten ermöglicht, Administrator-Konten zu ĂĽbernehmen. Die Vulnerability basiert auf einer Email Header Injection durch unzureichende Server-seitige Validierung.

Betroffene Systeme

Das Plugin „Essential Addons for Elementor – Popular Elementor Templates & Widgets“ in allen Versionen bis einschlieĂźlich 6.6.10 ist betroffen. Die Schwachstelle gefährdet alle WordPress-Installationen, auf denen dieses Plugin aktiv ist und Contributor-Konten existieren.

Technische Details

Die Vulnerability liegt in der Login/Register-Widget-Komponente des Plugins. Das Widget verfügt über eine Einstellung zur Konstruktion von Email-Headern, deren zulässige Werte ausschließlich auf Client-Seite (im Editor UI) validiert werden. Eine Server-seitige Validierung fehlt völlig.

Die angewendete Sanitization-Funktion entfernt oder kodiert CR/LF-Zeichen (Carriage Return/Line Feed) nicht. Dies ermöglicht es Angreifern, CRLF-Sequenzen in den Einstellungen zu speichern, die in die rohen Mail-Header eindringen. Authentifizierte Angreifer können dadurch einen zusätzlichen BCC-Header in die Administrator-Passwort-Reset-Email injizieren.

Durch die BCC-Injection erhalten Angreifer eine Kopie des gültigen Administrator-Passwort-Reset-Links und können somit ein vollständiges Account-Takeover durchführen.

Empfohlene Massnahmen

  • Plugin-Versionen auf 6.6.11 oder höher aktualisieren (sofern verfĂĽgbar)
  • Contributor-Rollen ĂĽberprĂĽfen und minimieren
  • Regelmäßige ĂśberprĂĽfung der Widget-Einstellungen durchfĂĽhren
  • Email-Logs monitoren auf verdächtige Header-Injections
  • Admin-Benachrichtigungen zu Passwort-Reset-Anfragen aktivieren
  • Bei fehlenden Updates: Plugin deaktivieren und Alternativen evaluieren

Bewertung

CVSS-Score: 8.8 (High) | Angriffsvektor: Network

Die Schwachstelle stellt eine ernsthafte Bedrohung dar. Ein Update ist dringend erforderlich. Bis zur Verfügbarkeit eines Patches sollten Contributor-Zugänge eingeschränkt und das Plugin ggf. deaktiviert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-15155-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.07.2026
Alle CVEs ansehen