„`html
Zusammenfassung
CVE-2026-13423 ist eine kritische Sicherheitslücke im Streamit WordPress Theme bis Version 4.5.0. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige PHP-Funktionen auszuführen und dadurch Administratorkonten zu erstellen. Dies führt zu Privilege Escalation und Remote Code Execution (RCE).
Betroffene Systeme
Das Streamit WordPress Theme ist in den Versionen bis einschließlich 4.5.0 betroffen. Die Anfälligkeit liegt in einer ungeschützten AJAX-Route vor, die ohne Autorisierung und Nonce-Verifikation zugänglich ist. Alle WordPress-Installationen mit diesem Theme sind gefährdet.
Technische Details
Die Verwundbarkeit basiert auf einer fehlerhaften Implementierung einer AJAX-Funktion. Diese Route fĂĽhrt folgende SicherheitsprĂĽfungen nicht durch:
- AuthentifizierungsprĂĽfung (is_user_logged_in())
- Nonce-Verifikation (wp_verify_nonce())
- Kapazitätsprüfung (current_user_can())
Ein Angreifer kann über die AJAX-Route eine beliebige PHP-Funktion mit manipulierten Parametern aufrufen. Durch das Aufrufen von wp_create_user() oder ähnlichen Funktionen können Administrator-Konten erstellt werden, was unmittelbaren Zugriff auf das CMS gewährt. Darüber hinaus ermöglicht die Code-Ausführung die Installation von Backdoors und Malware.
Empfohlene Massnahmen
Das Streamit Theme sollte sofort deaktiviert werden, bis ein Sicherheitsupdate verfĂĽgbar ist. Alternativ sollte ein alternatives Theme installiert werden. FĂĽr betroffene Systeme ist eine forensische Analyse erforderlich, um unauthoÂrisierte Ă„nderungen zu erkennen. Besondere Aufmerksamkeit gilt der BenutzerÂverwaltung und den erstellten Konten.
Bewertung
CVSS Score: 9.8 (Critical)
Der hohe Score resultiert aus: Netzwerkzugang (AV:N), keine Authentifizierung erforderlich (AU:N), vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H). Dies ist eine der kritischsten WordPress-Schwachstellen.
„`