CVE-2026-14900 Critical CVSS 9.8/10

đź”´ CVE-2026-14900: Critical Schwachstelle

CVE-2026-14900
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „Cost Calculator Builder PRO“ weist in allen Versionen bis einschlieĂźlich 4.0.3 eine kritische Remote Code Execution (RCE) Schwachstelle auf. Die Vulnerability ermöglicht es unauthentifizierten Angreifern, beliebigen PHP-Code auf dem Webserver auszufĂĽhren. Der Exploit nutzt mangelhafte Eingabevalidierung in der js_to_php()-Funktion und eine öffentlich zugängliche Nonce.

Betroffene Systeme

Kritisch betroffen sind WordPress-Installationen mit dem Cost Calculator Builder PRO Plugin in den Versionen:

  • 4.0.3 und älter
  • Alle Vorgängerversionen

Das Plugin wird auf WordPress-Websites zur Erstellung von Kostenkalkulatoren verwendet und ist daher in E-Commerce- und Service-Umgebungen verbreitet.

Technische Details

Die Vulnerability basiert auf mehreren Sicherheitsmängeln:

  • Unzureichende Sanitization: Das Feld orderDetails[*].originalValue wird nicht korrekt bereinigt und direkt in Kalkulatorformeln eingefĂĽgt
  • Unsichere PHP-Funktion: Die evaluateFormula()-Funktion nutzt eval() zur Verarbeitung von Benutzereingaben
  • Schwache Filterung: Der Regex-Filter erlaubt alphanumerische Zeichen, filtert aber nicht-Wort-Zeichen nicht aus
  • Nonce-Disclosure: Die erforderliche WordPress-Nonce wird öffentlich via wp_head-Hook auf jeder Frontend-Seite ausgegeben
  • Payload-Bypass: Angreifer können XOR-Gadgets mit Nicht-Wort-Zeichen einsetzen, um die Filterung zu umgehen

Empfohlene Massnahmen

  • Sofortig: Deaktivieren und entfernen Sie das Plugin aus allen Produktivumgebungen
  • Validierung: PrĂĽfen Sie Server-Logs auf verdächtige Anfragen an den js_to_php-Endpunkt
  • Workaround: Begrenzen Sie Zugriff via Web Application Firewall (WAF) auf verdächtige POST-Parameter
  • Alternative: Verwenden Sie Alternative Kalkulatoren oder warten Sie auf ein Sicherheits-Patch

Bewertung

CVSS 9.8 (Critical): Netzwerkbasierter Angriff, Netzwerkzugang, keine Authentifizierung erforderlich, vollständige Systemkompromittierung möglich. Diese Vulnerability ermöglicht vollständige Server-Übernahme und sollte als Notfall behandelt werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-14900-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.07.2026
Alle CVEs ansehen