„`html
Zusammenfassung
Die Realtyna Organic IDX und WPL Real Estate WordPress Plugins vor Version 5.3.0 weisen kritische Sicherheitslücken auf. Eine fehlende Dateitypvalidierung in Kombination mit hardcodierten API-Zugangsdaten ermöglicht unauthentifizierten Angreifern das Hochladen beliebiger PHP-Dateien und die Ausführung von Remote Code (RCE).
Betroffene Systeme
Folgende Komponenten sind vulnerabel:
- Realtyna Organic IDX Plugin (alle Versionen vor 5.3.0)
- WPL Real Estate WordPress Plugin (alle Versionen vor 5.3.0)
- Alle WordPress-Installationen mit diesen Plugins
Technische Details
Das Plugin implementiert eine Datei-Upload-Funktionalität über eine standardmäßig aktivierte API, die durch identische hardcodierte Anmeldedaten in allen Installationen geschützt sein soll. Diese Anmeldedaten sind öffentlich bekannt oder leicht zu erraten.
Die kritische Schwachstelle besteht darin, dass:
- Keine Validierung des Dateityps durchgefĂĽhrt wird
- PHP-Dateien hochgeladen und ausgeführt werden können
- Die API keiner echten Authentifizierung unterliegt
- Angreifer direkt RCE mit Webserver-Privilegien erhalten
CVSS 9.8 reflektiert die maximale Kritikalität: Netzwerkbasierter Zugriff, keine Authentifizierung erforderlich, keine Benutzerinteraktion nötig, Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Empfohlene Massnahmen
- Sofortmaßnahme: Betroffene Plugins deaktivieren und löschen
- Update: Auf Version 5.3.0 oder höher aktualisieren, sobald verfügbar
- Web Application Firewall: Upload-Anfragen an die Plugin-API blockieren
- Monitoring: Logs auf verdächtige Upload-Aktivitäten prüfen
- Dateisystem: Hochlade-Verzeichnisse auf PHP-Dateien ĂĽberprĂĽfen
Bewertung
Risikostufe: KRITISCH
Diese Vulnerability stellt eine unmittelbare Gefahr dar. Die Kombination aus fehlender Authentifizierung, Dateitypvalidierung und hardcodierten Zugangsdaten ermöglicht triviale Remote Code Execution. Sofortige Maßnahmen sind erforderlich.
„`