CVE-2026-14919 Critical CVSS 9.8/10

đź”´ CVE-2026-14919: Critical Schwachstelle

CVE-2026-14919
9.8/10
Critical
Nein
Various
Network

„`html




CVE-2026-14919 – ShopMonitor.io WordPress Plugin

CVE-2026-14919: Kritische E-Mail-Umleitung in ShopMonitor.io WordPress Plugin

Zusammenfassung

Das WordPress-Plugin ShopMonitor.io in Versionen vor 1.2.0 weist eine kritische Sicherheitslücke auf, die es unauthentifizierten Angreifern ermöglicht, ausgehende E-Mails umzuleiten. Diese Schwachstelle ermöglicht insbesondere die Interception von Administrator-Passwort-Reset-Mails, was zur vollständigen Übernahme von WordPress-Administratorkonten führen kann.

Betroffene Systeme

  • ShopMonitor.io WordPress Plugin Versionen < 1.2.0
  • WordPress-Installationen mit aktiviertem Plugin
  • Alle Betriebssysteme (plattformĂĽbergreifend ĂĽber Web-Interface)

Technische Details

Das Plugin implementiert einen E-Mail-Test-Modus zur ĂśberprĂĽfung der Mail-Funktionalität. Diese Funktion ist durch eine sogenannte „Trusted-Source-Validierung“ geschĂĽtzt, die jedoch durch manipulierte HTTP-Header umgangen werden kann.

Angriffsvektor: Der Angreifer sendet eine HTTP-Anfrage mit gefälschten Request-Headern, die eine vertrauenswürdige Quelle vortäuschen. Das Plugin validiert diese Header nicht ausreichend und aktiviert damit den Test-Modus ohne Authentifizierung. Durch weitere Parameter können ausgehende E-Mails zu einer vom Angreifer kontrollierten Adresse umgeleitet werden.

Kritikalität: Die Umleitung von Password-Reset-Mails ermöglicht einen direkten Account-Takeover des WordPress-Administrators, was vollständige Kontrolle über die Website bedeutet.

Empfohlene Massnahmen

  • Sofortiges Update auf ShopMonitor.io Version 1.2.0 oder höher durchfĂĽhren
  • Plugin deaktivieren, falls Update nicht verfĂĽgbar ist
  • Administrator-Passwörter ĂĽberprĂĽfen und zurĂĽcksetzen
  • WordPress-Logs auf verdächtige E-Mail-Umleitungsversuche prĂĽfen
  • WAF-Regeln implementieren zur Header-Validierung

Bewertung

CVSS-Score: 9.8 (Critical)

Angriffsvektor: Network

Authentifizierung erforderlich: Nein

Nutzerinteraktion: Keine

Status: Kein Patch verfĂĽgbar (Stand dieser Analyse)



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-14919-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.08.2026
Alle CVEs ansehen