„`html
Zusammenfassung
Die Schwachstelle CVE-2025-10656 betrifft das WordPress-Plugin „Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light“ in allen Versionen bis einschlieĂźlich 2.4.37. Eine fehlende AutorisierungsprĂĽfung in der Funktion user_filter ermöglicht es unauthentifizierten Angreifern, Administrator-Konten zu erstellen. Dies stellt eine kritische SicherheitslĂĽcke dar.
Betroffene Systeme
- WordPress-Installationen mit dem Plugin „Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light“
- Versionen: 2.4.37 und älter
- Betroffen sind alle Installationen ohne Sicherheitspatches
Technische Details
Die Anfälligkeit liegt in der fehlenden Authentifizierungsprüfung der Funktion user_filter. Diese Funktion wird aufgerufen, bevor die notwendigen Sicherheitsüberprüfungen durchgeführt werden. Angreifer können eine manipulierte HTTP-Anfrage senden, um die Funktion mit administrativen Parametern aufzurufen. Dabei wird weder die Benutzeridentität überprüft noch werden WordPress-Nonces validiert.
Ein unauthentifizierter Angreifer kann somit:
- Admin-Konten mit beliebigen Anmeldedaten erstellen
- Vollständige Kontrolle über die WordPress-Installation erlangen
- Weitere Sicherheitsverletzungen durchfĂĽhren
Empfohlene Massnahmen
Sofortmassnahmen:
- Plugin sofort deaktivieren und löschen, bis ein Patch verfügbar ist
- Alle WordPress-Admin-Konten überprüfen auf verdächtige Einträge
- Sicherheitsprotokolle analysieren auf unauthentifizierte Admin-Erstellungen
- WordPress-Datenbank auf neue Benutzerkonten kontrollieren
Mittelfristige Massnahmen:
- Auf sichere Alternative migrieren oder Sicherheits-Plugin implementieren
- Web Application Firewall (WAF) einsetzen zum Blockieren verdächtiger Anfragen
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
CVSS-Score: 9.8 (Critical) – Die hohe Bewertung ist gerechtfertigt durch das maximale Ausmaß der Auswirkungen (CIA-Triad vollständig kompromittiert), einfache Ausnutzbarkeit und fehlenden Patch. Diese Schwachstelle ermöglicht eine vollständige Systemübernahme und sollte als kritisch behandelt werden.
„`