„`html
Zusammenfassung
Die Schwachstelle CVE-2026-5118 ist eine kritische Privilege-Escalation-LĂĽcke im Divi Form Builder Plugin fĂĽr WordPress (Versionen bis 5.1.2). Sie ermöglicht es unauthentizierten Angreifern, Administrator-Konten zu erstellen, indem sie während des Registrierungsprozesses den ‚role‘-Parameter manipulieren. Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Sicherheitsgefährdung mit hoher Priorität.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Divi Form Builder Plugin in den Versionen:
- Version 5.1.2 und älter
- Alle vorangegangenen Versionen
Das Plugin wird vorrangig auf WordPress-Websites eingesetzt, die Divi als Theme oder PageBuilder verwenden.
Technische Details
Die Vulnerability besteht in der unzureichenden Validierung von Benutzer-Eingaben. Das Plugin verarbeitet den ‚role‘-Parameter aus POST-Daten während der Benutzerregistrierung, ohne diesen gegen die in der Form konfigurierten ‚default_user_role‘-Einstellungen zu ĂĽberprĂĽfen.
Angriffsablauf:
- Angreifer initiiert eine Registrierung ĂĽber ein Divi Form
- Der ‚role‘-Parameter wird im POST-Request auf ‚administrator‘ gesetzt
- Das Plugin akzeptiert diesen Wert ohne Validierung
- Ein Administrator-Konto wird erfolgreich erstellt
Dies ermöglicht vollständigen administrativen Zugriff auf die WordPress-Installation.
Empfohlene Massnahmen
- Sofortige Maßnahme: Divi Form Builder Plugin deaktivieren und löschen, bis ein Patch verfügbar ist
- Überprüfung: Audit aller Benutzerkonten durchführen und verdächtige Administrator-Accounts identifizieren
- Monitoring: Logs auf verdächtige Registrierungsaktivitäten analysieren
- Alternatives: Alternative Form-Builder-Plugins nutzen oder manuelle Validierung implementieren
- Updates abwarten: Auf ein Sicherheits-Patch vom Divi-Entwickler warten
Bewertung
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Network (keine Authentifizierung erforderlich)
Verfügbarkeit eines Patches: Keine (Stand der Veröffentlichung)
Risiko: Extrem hoch – unmittelbarer Handlungsbedarf
„`