„`html
CVE-2026-16623: PHP-Code-Injection im Create Block WordPress Plugin
Zusammenfassung
Das WordPress-Plugin „Create Block“ in Versionen vor 2.10.0 weist eine kritische PHP-Code-Injection-Schwachstelle auf. Eine unzureichende Eingabevalidierung ermöglicht es Administratoren von Multisite-Subsites, beliebigen PHP-Code auf dem Server auszufĂĽhren. Die SicherheitslĂĽcke wird mit CVSS 8.0 bewertet und wird als hochkritisch eingestuft.
Betroffene Systeme
- Create Block WordPress Plugin < Version 2.10.0
- WordPress Multisite-Installationen
- Systeme mit Subsite-Administrator-Konten
Angriffsvektor: Netzwerk (Network)
Technische Details
Die Schwachstelle liegt in der PHP-Pattern-Dateigenerierung des Plugins. Benutzereingaben werden nicht korrekt escaped, bevor sie in generierte PHP-Dateien geschrieben werden. Ein Subsite-Administrator kann diese Lücke ausnutzen, um willkürlichen PHP-Code einzuschleusen und auszuführen – auch wenn ihm normalerweise die Berechtigung zum direkten Bearbeiten von PHP-Dateien fehlt.
Der Angriffsablauf erfolgt über die Plugin-Funktionalität, die Pattern-Dateien verarbeitet. Durch unzureichendes Escaping von Sonderzeichen und PHP-Syntax-Elementen können Angreifer Code-Injektionen durchführen und Ferncode-Ausführung (RCE) erreichen.
Empfohlene Massnahmen
- Sofort-Update: Plugin auf Version 2.10.0 oder höher aktualisieren
- Zugriffskontrolle: Subsite-Administrator-Rechte überprüfen und einschränken
- Monitoring: Logs auf verdächtige Pattern-Dateigenerierungen überwachen
- Temporäre Mitigation: Plugin deaktivieren bis Update verfügbar ist
Bewertung
CVSS Score: 8.0 (High)
Severity: High
Patch-Status: Kein Patch verfĂĽgbar
Die Sicherheitslücke stellt ein erhebliches Risiko dar, da sie Remote Code Execution ermöglicht und in typischen WordPress-Multisite-Umgebungen häufig vorkommt.
„`