CVE-2026-14204 Medium CVSS 6.5/10

🟡 CVE-2026-14204: Medium Schwachstelle

CVE-2026-14204
6.5/10
Medium
Nein
Various
Network

„`html





CVE-2026-14204 – Google Authenticator WordPress Plugin CSRF Vulnerability

CVE-2026-14204: CSRF-Schwachstelle im Google Authenticator WordPress Plugin

Zusammenfassung

Das Google Authenticator WordPress Plugin in Versionen vor 0.56 enthält eine kritische Cross-Site Request Forgery (CSRF) Schwachstelle. Die Sicherheitslücke ermöglicht es Angreifern, authentifizierte Benutzer dazu zu bringen, ihre Zwei-Faktor-Authentifizierung (2FA) mit attacker-kontrollierten Werten zu überschreiben. Dies führt zur Kontosperrung des Opfers.

Betroffene Systeme

  • Google Authenticator WordPress Plugin Versionen < 0.56
  • WordPress-Installationen mit aktiviertem Plugin
  • Alle Betriebssysteme (betroffen ist die Serverseite)

Angriffsvektor: Netzwerk | Schweregrad: Mittel (CVSS 6.5)

Technische Details

Die Schwachstelle basiert auf fehlender CSRF-Token-Validierung beim Speichern der 2FA-Konfiguration. Der anfällige Code in der Setup-Routine akzeptiert POST-Anfragen ohne Überprüfung eines Nonce-Tokens.

Ein Angreifer erstellt eine bösartige Webseite mit verstecktem Formular, das beim Besuch durch einen angemeldeten Administrator automatisch eine 2FA-Überschreibung auslöst. Das neue Secret wird vom Angreifer definiert, der anschließend die 2FA kontrolliert und Zugriff auf das Administratorkonto erhält.

Betroffener Code-Abschnitt: Two-Factor Setup Handler ohne wp_verify_nonce() oder check_admin_referer() Aufrufe.

Empfohlene Massnahmen

  • Sofortiges Update: Plugin auf Version 0.56 oder höher aktualisieren
  • CSRF-Schutz ĂĽberprĂĽfen: Alle 2FA-Einstellungen neu validieren
  • Zugriffskontrollen: Admin-Zugriff auf vertrauenswĂĽrdige IPs beschränken
  • Alternative:** Google Authenticator Plugin durch sicherere 2FA-Lösung ersetzen
  • Monitoring: Verdächtige 2FA-Ă„nderungen in Logs ĂĽberprĂĽfen

Bewertung

CVSS-Score: 6.5 (Mittel) | Verfügbarer Patch: Nein (Stand: Veröffentlichung)

Die Schwachstelle erfordert Benutzerinteraktion und Authentifizierung, wird aber durch hohe Erfolgswahrscheinlichkeit und Kontosperrungsfolgen als relevant eingestuft. Sofortige Patched-Versionen werden erwartet.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-14204-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.08.2026
Alle CVEs ansehen