„`html
Zusammenfassung
Die WordPress-Erweiterung „Advanced Views – Display Custom Fields“ in den Versionen bis einschließlich 3.9.1 weist eine Sicherheitslücke auf, die zur Offenlegung sensibler Informationen führt. Authentifizierte Benutzer mit Subscriber-Berechtigung können über unsichere REST-API-Routen auf vertrauliche Administrator-Inhalte zugreifen.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit folgenden Komponenten:
- Plugin: Advanced Views (alle Versionen ≤ 3.9.1)
- WordPress Core und kompatible Versionen
- Gutenberg, Elementor, Divi, Beaver Builder Integration
- WooCommerce-basierte Shops mit ACF, Pods oder MetaBox Integration
Technische Details
Die Schwachstelle liegt in der fehlerhaften Implementierung der REST-Route-Registrierung. Die Funktion register_rest_routes implementiert unzureichende Zugriffskontrolle (Insecure Direct Object Reference). Dies ermöglicht es authentifizierten Benutzern mit niedrigen Privilegen, auf Layout- und Post-Selection-Posts zuzugreifen, auf die sie normalerweise keine Berechtigung haben.
Angreifer können dadurch extrahieren:
- Template-Markup und Page Builder Konfigurationen
- CSS- und JavaScript-Code mit potentiellen Logikfehlern
- PHP-Variablen und Controller-Daten
- Datenbankabfragen und API-Endpoints
Die Exposition dieser Daten ermöglicht weitere Attacken wie Privilege Escalation oder Datenbankmanipulation.
Empfohlene Maßnahmen
Sofortmaßnahmen:
- Plugin deaktivieren und deinstallieren, bis Update verfügbar ist
- Subscriber-Rollen überprüfen und einschränken
- REST-API für nicht-administrative Benutzer via
wp-config.phplimitieren - Web Application Firewall (WAF) für REST-Endpoints konfigurieren
Langfristig:
- Auf aktualisierte Version 3.9.2+ warten
- Alternative Plugins mit besserer Sicherheitsbewertung evaluieren
- Regelmäßige Security Audits durchführen
Bewertung
CVSS v3.1 Score: 6.5 (Medium)
Die Schwachstelle erfordert Authentifizierung und zielt auf Vertraulichkeit ab. Das fehlende Patch-Update verschärft die Situation. Administratoren sollten zeitnah handeln.
„`