„`html
Zusammenfassung
Eine Sicherheitslücke im WordPress-Plugin „Quiz and Survey Master“ (QSM) vor Version 11.1.3 ermöglicht es unauthentifizierten Angreifern, gültige Benutzernamen zu enumerieren und Passwörter per Brute-Force anzugreifen. Das Plugin implementiert weder Rate-Limiting noch standardisierte Authentifizierungsprotokolle auf dem Frontend, was zu kritischen Sicherheitsrisiken führt.
Betroffene Systeme
Betroffen sind alle Installationen des Quiz and Survey Master (QSM) WordPress-Plugins in Versionen vor 11.1.3. Das Plugin wird auf zahlreichen WordPress-Websites eingesetzt und stellt daher ein weit verbreitetes Sicherheitsrisiko dar. Websites, die dieses Plugin nutzen, sollten sofort überprüft und aktualisiert werden.
Technische Details
Das Plugin führt Benutzer-Authentifizierung auf dem Frontend durch, ohne adäquate Schutzmaßnahmen zu implementieren. Die kritischen Schwachstellen sind:
- Fehlende Rate-Limiting: Unbegrenzte Login-Versuche möglich
- Username-Enumeration: Unterschiedliche Response-Codes für gültige/ungültige Benutzernamen
- Kein Brute-Force-Schutz: Standard-WordPress-Schutzmaßnahmen werden umgangen
- Keine Audit-Logs: Fehlgeschlagene Login-Versuche werden nicht protokolliert
Empfohlene Massnahmen
Folgende Maßnahmen sind erforderlich:
- Sofortige Aktualisierung: Plugin auf Version 11.1.3 oder höher aktualisieren
- Rate-Limiting aktivieren: WordPress-Sicherheits-Plugins nutzen (z.B. Wordfence, iThemes Security)
- Monitoring: Logs auf verdächtige Login-Aktivitäten überprüfen
- Passwörter: Alle Benutzerkonten überprüfen und ggf. Passwörter zurücksetzen
- WAF-Regeln: Web Application Firewall gegen Brute-Force-Angriffe konfigurieren
Bewertung
CVSS-Score: 5.3 (Medium)
Angriffsvektor: Network (Netzwerkbasiert)
Verfügbarkeit: Kein offizieller Patch dokumentiert
Trotz mittlerer CVSS-Bewertung sollte diese Lücke als kritisch eingestuft werden, da Username-Enumeration und Brute-Force-Angriffe weit verbreitete Exploitationstechniken darstellen. Eine schnelle Behebung ist essentiell.
„`