„`html
Zusammenfassung
Das WordPress-Plugin „Smart Popup by Supsystic“ weist eine kritische Privilege-Escalation-Anfälligkeit auf, die es Angreifern ermöglicht, Administrator-Konten zu erstellen. Die Schwachstelle resultiert aus mehreren zusammenhängenden Sicherheitsfehlern in der Authentifizierung und Berechtigungsverwaltung. Alle Versionen bis einschlieĂźlich 1.12.0 sind betroffen.
Betroffene Systeme
Plugin: Smart Popup by Supsystic
Betroffene Versionen: ≤ 1.12.0
Plattform: WordPress
CVE-ID: CVE-2026-18322
CVSS-Score: 8.8 (High)
Technische Details
Die Anfälligkeit basiert auf drei zusammenhängenden Sicherheitsmängeln:
1. Permission-Map-Kollision: Die `havePermissions()`-Funktion in `classes/frame.php` nutzt `array_merge()` unsicher. Dies ĂĽberschreibt die geschĂĽtzte Methodenliste des Popup-Moduls mit Werten des Base-Controllers und entfernt dabei die `save`-Aktion aus der Liste geschĂĽtzter Funktionen.
2. Generischer Nonce: Bestätigungs-E-Mails enthalten einen statischen `pps_nonce`, der vom unauthentifizierten `wp_ajax_nopriv_save`-Endpoint akzeptiert wird. Dieser Nonce ist öffentlich und wiederverwendbar.
3. Fehlende Server-seitige Validierung: Die `createWpSubscriber()`-Funktion implementiert keine serverseitige Rollen-Whitelist. Authentifizierte Anfragen können `params[tpl][sub_wp_create_user_role]` auf „administrator“ setzen.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Plugin deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Webserver-Logs auf verdächtige `admin-ajax.php`-Anfragen analysieren
- Alle WordPress-Benutzerkonten auf unerwartete Administrator-Accounts ĂĽberprĂĽfen
MitigationsmaĂźnahmen:
- WAF-Regeln implementieren zur Blockierung verdächtiger `admin-ajax.php`-Parameter
- Zugriff auf `admin-ajax.php` auf authentifizierte Benutzer beschränken
- Regelmäßige Überprüung der Benutzerkonten durchführen
Bewertung
Die Anfälligkeit ermöglicht unauthentifizierten Angreifern, vollständige Kontrolle über die WordPress-Installation zu erlangen. Die Kombination aus öffentlichem Nonce und fehlender Validierung macht Angriffe trivial durchführbar. Ein Patch ist derzeit nicht verfügbar, weshalb die sofortige Entfernung des Plugins zwingend erforderlich ist.
„`