„`html
CVE-2026-14204: CSRF-Schwachstelle im Google Authenticator WordPress Plugin
Zusammenfassung
Das Google Authenticator WordPress Plugin in Versionen vor 0.56 enthält eine kritische Cross-Site Request Forgery (CSRF) Schwachstelle. Die Sicherheitslücke ermöglicht es Angreifern, authentifizierte Benutzer dazu zu bringen, ihre Zwei-Faktor-Authentifizierung (2FA) mit attacker-kontrollierten Werten zu überschreiben. Dies führt zur Kontosperrung des Opfers.
Betroffene Systeme
- Google Authenticator WordPress Plugin Versionen < 0.56
- WordPress-Installationen mit aktiviertem Plugin
- Alle Betriebssysteme (betroffen ist die Serverseite)
Angriffsvektor: Netzwerk | Schweregrad: Mittel (CVSS 6.5)
Technische Details
Die Schwachstelle basiert auf fehlender CSRF-Token-Validierung beim Speichern der 2FA-Konfiguration. Der anfällige Code in der Setup-Routine akzeptiert POST-Anfragen ohne Überprüfung eines Nonce-Tokens.
Ein Angreifer erstellt eine bösartige Webseite mit verstecktem Formular, das beim Besuch durch einen angemeldeten Administrator automatisch eine 2FA-Überschreibung auslöst. Das neue Secret wird vom Angreifer definiert, der anschließend die 2FA kontrolliert und Zugriff auf das Administratorkonto erhält.
Betroffener Code-Abschnitt: Two-Factor Setup Handler ohne wp_verify_nonce() oder check_admin_referer() Aufrufe.
Empfohlene Massnahmen
- Sofortiges Update: Plugin auf Version 0.56 oder höher aktualisieren
- CSRF-Schutz ĂĽberprĂĽfen: Alle 2FA-Einstellungen neu validieren
- Zugriffskontrollen: Admin-Zugriff auf vertrauenswürdige IPs beschränken
- Alternative:** Google Authenticator Plugin durch sicherere 2FA-Lösung ersetzen
- Monitoring: Verdächtige 2FA-Änderungen in Logs überprüfen
Bewertung
CVSS-Score: 6.5 (Mittel) | Verfügbarer Patch: Nein (Stand: Veröffentlichung)
Die Schwachstelle erfordert Benutzerinteraktion und Authentifizierung, wird aber durch hohe Erfolgswahrscheinlichkeit und Kontosperrungsfolgen als relevant eingestuft. Sofortige Patched-Versionen werden erwartet.
„`