„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-15005 betrifft das WordPress-Plugin „Loco Translate“ in allen Versionen bis einschlieĂźlich 2.8.5. Die Schwachstelle ermöglicht unauthentifizierten Angreifern die AusfĂĽhrung beliebigen PHP-Codes auf dem Server durch eine Kombination aus Cross-Site Request Forgery (CSRF) und Path-Traversal-Techniken.
Betroffene Systeme
Das WordPress-Plugin Loco Translate in den Versionen 2.8.5 und älter. Betroffene Installationen werden durch die Präsenz des Plugins im wp-content/plugins-Verzeichnis identifiziert. WordPress-Seiten mit administrativen Benutzern sind besonders gefährdet.
Technische Details
Die Anfälligkeit liegt in der execTemplate()-Funktion, die unzureichende Nonce-Validierung aufweist. Angreifer können eine CSRF-Anfrage erstellen, die einen Administrator zur AusfĂĽhrung verleitet. Durch die Ăśbergabe eines php://filter-Stream-Wrapper-URIs als Parameter ‚template‘ wird die Path-Validierung umgangen.
Der manipulierte Parameter wird direkt an die include()-Funktion weitergeleitet, wodurch beliebiger PHP-Code ausgeführt werden kann. Das Exploit-Szenario erfordert Social Engineering: Ein Angreifer sendet dem Administrator einen präparierten Link, der beim Anklicken die bösartige Anfrage auslöst.
Empfohlene Massnahmen
- Plugin Loco Translate sofort deaktivieren und löschen, falls nicht zwingend erforderlich
- Auf eine gepatchte Version aktualisieren, sobald verfĂĽgbar
- Administratoren schulen, verdächtige Links nicht anzuklicken
- Web Application Firewall (WAF) konfigurieren, um verdächtige php://filter-Parameter zu blockieren
- Regelmäßige Plugin-Audits durchführen
- Dateisystem-Berechtigungen ĂĽberprĂĽfen
Bewertung
CVSS-Score: 8.8 (High)
Die hohe Bewertung ist gerechtfertigt durch das Potenzial der Remote Code Execution (RCE) und die geringe Komplexität des Angriffs. Der Angriffsvektor ist netzwerkoffen, erfordert aber Benutzerinteraktion.
„`