CVE-2026-14943 High CVSS 7.5/10

đźź  CVE-2026-14943: High Schwachstelle

CVE-2026-14943
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die WordPress-Erweiterung „Password Protected — Lock Entire Site, Pages, Posts, Categories, and Partial Content“ in Versionen vor 2.8.4 weist eine kritische AuthentifizierungslĂĽcke auf. Die Schwachstelle ermöglicht es unauthentizierten Nutzern, mittels REST API auf passwortgeschĂĽtzte Inhalte zuzugreifen und Benutzeridentifikatoren auszulesen. Dies stellt eine Regressionen dar, da eine ähnliche LĂĽcke (CVE-2024-0437) bereits in Version 2.6.7 behoben, aber in 2.6.8 erneut eingefĂĽhrt wurde.

Betroffene Systeme

Das Plugin „Password Protected — Lock Entire Site, Pages, Posts, Categories, and Partial Content“ in den Versionen bis einschlieĂźlich 2.8.3. WordPress-Installationen, die diese Erweiterung nutzen und die REST API nicht deaktiviert haben, sind betroffen. Die Schwachstelle tritt insbesondere dann auf, wenn bestimmte Sicherheitsoptionen des Plugins aktiviert sind.

Technische Details

Die Sicherheitslücke basiert auf einer unzureichenden Zugriffskontrolle der REST API-Endpunkte. Das Plugin validiert die Authentifizierung nicht ordnungsgemäß, bevor geschützte Ressourcen über die REST API bereitgestellt werden. Angreifer können ohne Authentifizierung auf folgende Daten zugreifen:

  • Vollständige Inhalte von gesperrten Seiten und Beiträgen
  • GeschĂĽtzte Kategoriedaten
  • Benutzerkonten-Identifikatoren (User IDs)
  • Teilweise geschĂĽtzte Inhalte

Der Angriff erfordert lediglich Netzwerkzugriff und kann vollständig automatisiert werden.

Empfohlene MaĂźnahmen

Sofortige MaĂźnahmen sind erforderlich:

  • Update durchfĂĽhren: Aktualisierung auf Version 2.8.4 oder höher durchfĂĽhren
  • REST API deaktivieren: Bis zur VerfĂĽgbarkeit eines Patches die REST API fĂĽr Nicht-Administratoren deaktivieren
  • WAF-Regeln implementieren: Zugriffe auf REST API-Endpunkte des Plugins blockieren
  • Inhaltsaudit durchfĂĽhren: ĂśberprĂĽfung, welche sensiblen Daten möglicherweise offengelegt wurden

Bewertung

Mit einem CVSS-Score von 7.5 liegt eine High-Severity-Schwachstelle vor. Die fehlende Authentifizierung kombiniert mit direktem Datenzugriff macht dies zu einer kritischen Bedrohung. Die Regression eines zuvor behobenen Fehlers unterstreicht Qualitätskontroll-Defizite. Schnelle Remediation ist essenziell.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-14943-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.08.2026
Alle CVEs ansehen