„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-16603 betrifft das Passster WordPress-Plugin in Versionen vor 4.3.6. Das Plugin implementiert einen Schutzmechanismus für kategoriegebundene Inhalte, der jedoch in der WordPress REST API nicht korrekt durchgesetzt wird. Dies ermöglicht es unauthentifizierten Benutzern, auf geschützte Inhalte zuzugreifen.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit installiertem Passster Plugin in Versionen vor 4.3.6. Das Plugin wird zur Implementierung von passwortgeschützten Inhalten verwendet. Die REST API ist standardmäßig in modernen WordPress-Versionen aktiviert, wodurch die Anfälligkeit automatisch vorhanden ist.
Technische Details
Das Passster-Plugin nutzt normalerweise einen Schutzmechanismus, um Inhalte basierend auf Kategoriezugehörigkeit zu sperren. Dieser Zugriffskontrollmechanismus greift jedoch nicht bei Anfragen über die WordPress REST API (/wp-json/wp/v2/posts) ein. Angreifer können die Endpoints direkt abfragen und erhalten vollständige Inhalte einschließlich Post-Titel, Excerpts und Hauptinhalt von geschützten Beiträgen. Dies umgeht die Frontend-basierte Schutzlogik vollständig.
Die Anfälligkeit hat einen CVSS-Score von 7.5 (High) und wird als Authentifizierungslücke klassifiziert. Angreifer benötigen keinen gültigen Account oder spezielle Privilegien.
Empfohlene Massnahmen
- Aktualisierung des Passster-Plugins auf Version 4.3.6 oder höher durchführen
- WordPress REST API durch Plugins wie „Disable REST API“ einschränken, falls nicht benötigt
- REST API-Zugriffe auf authentifizierte Benutzer beschränken
- Web Application Firewall zur Filterung verdächtiger API-Anfragen implementieren
- Zugriffslogs analysieren auf potenzielle Exploitierungen
Bewertung
Diese LĂĽcke stellt ein erhebliches Sicherheitsrisiko dar, da sensible Inhalte fĂĽr unbefugte Zugriffe exponiert sind. Die fehlende Patch-VerfĂĽgbarkeit zum aktuellen Zeitpunkt erfordert sofortige manuelle GegenmaĂźnahmen. Organisationen sollten priorisiert ein Update durchfĂĽhren oder alternative SchutzmaĂźnahmen implementieren.
„`