„`html
Zusammenfassung
Die CVE-2026-17605 beschreibt eine Local File Inclusion (LFI) Schwachstelle im WordPress-Plugin „Payment forms, Buy now buttons, and Invoicing System | GetPaid“ in allen Versionen bis einschlieĂźlich 2.8.56. Die Vulnerabilität ermöglicht authentifizierten Administratoren die AusfĂĽhrung beliebiger PHP-Dateien auf dem Server. Der Schweregrad wird mit CVSS 6.6 (Medium) bewertet.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem GetPaid-Plugin in den Versionen:
- Alle Versionen bis einschlieĂźlich 2.8.56
- Primär WordPress-basierte E-Commerce- und Zahlungsabwicklungssysteme
Das Plugin wird für Zahlungsformulare, Kaufschaltflächen und Rechnungsverwaltung verwendet.
Technische Details
Die Schwachstelle befindet sich in der Funktion getpaid_payment_form_element. Die fehlende Validierung und Sanitierung von Eingabeparametern ermöglicht es, Pfade zu beliebigen PHP-Dateien zu manipulieren. Administratoren können dadurch:
- WillkĂĽrliche PHP-Dateien vom Server einbinden und ausfĂĽhren
- Hochgeladene Dateien mit PHP-Erweiterung einbinden
- Zugriffskontrollmechanismen umgehen
- Sensitive Daten auslesen oder Code Remote ausfĂĽhren
Angriffsvektor ist Network-basiert, erfordert aber administratives Zugriffsniveau.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren, falls nicht kritisch erforderlich
- Monitoring: Server-Logs auf verdächtige Dateizugriffe prüfen
- Zugriffskontrolle: Administrator-Konten einschränken und regelmäßig auditen
- Web Application Firewall: Verdächtige Parameter-Muster blockieren
- File Integrity Monitoring: Änderungen an PHP-Dateien detektieren
- Update abwarten: Auf offizielle Sicherheitspatches warten
Bewertung
Mit CVSS 6.6 wird diese Vulnerabilität als Medium-Schweregrad klassifiziert. Kritisch ist die Kombination aus Authentifizierungsanforderung und Dateiausführungsmöglichkeit. Bei Systemen mit wenigen Administratoren ist das Risiko begrenzt, bei größeren Teams jedoch erhöht. Eine zeitnahe Behebung wird empfohlen.
„`