CVE-2026-16988 High CVSS 7.5/10

đźź  CVE-2026-16988: High Schwachstelle

CVE-2026-16988
7.5/10
High
Nein
Various
Network

„`html




CVE-2026-16988 – GeoDirectory WordPress Plugin

CVE-2026-16988: AutorisierungslĂĽcke im GeoDirectory WordPress Plugin

Zusammenfassung

Eine kritische Autorisierungslücke im GeoDirectory WordPress Plugin (vor Version 2.8.169) ermöglicht es unauthentifizierten Benutzern, auf Kartendaten von unveröffentlichten Einträgen zuzugreifen. Die Schwachstelle erlaubt die Offenlegung von Listenentiteln und exakten geografischen Koordinaten von Entwürfen und ausstehenden Einträgen.

Betroffene Systeme

  • GeoDirectory WordPress Plugin Version < 2.8.169
  • Alle Installationen mit aktiviertem GeoDirectory Plugin
  • Betroffen sind Systeme unabhängig von der WordPress-Version

Technische Details

Schweregrad: High (CVSS 7.5)

Angriffsvektor: Network

Authentifizierung erforderlich: Nein

Die Anfälligkeit liegt in der fehlenden Zugriffskontrolle beim Abruf von Kartendaten. Der Plugin validiert nicht ausreichend, ob anfragende Benutzer berechtigt sind, auf die angeforderten Listendaten zuzugreifen. Dies ermöglicht die Enumeration und Offenlegung von sensiblen Informationen nicht-öffentlicher Einträge über die Map-Marker-API.

Angreifer können durch einfache HTTP-Anfragen mit bekannten Listing-IDs Koordinaten und Titel abrufen, ohne sich authentifizieren zu müssen. Dies stellt ein erhebliches Datenschutzrisiko dar, besonders für lokale Verzeichnisse mit vertraulichen Standortdaten.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Plugin auf Version 2.8.169 oder neuer aktualisieren
  • Zugriffskontrolle prĂĽfen: Alle Listing-Berechtigungen ĂĽberprĂĽfen
  • Offenlegungen kontrollieren: Logs auf verdächtige Zugriffe analysieren
  • Web Application Firewall: Regeln fĂĽr Kartendaten-Endpoints implementieren
  • Monitoring: Ungewöhnliche API-Anfragen ĂĽberwachen

Bewertung

Diese Schwachstelle erfordert umgehende Aufmerksamkeit. Die fehlende Authentifizierung bei sensiblen Datenabrufen stellt ein hohes Informationssicherheitsrisiko dar. Da kein Patch bereitgestellt wurde, mĂĽssen alternative Sicherungsmassnahmen implementiert werden bis zur VerfĂĽgbarkeit einer korrigierten Version.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-16988-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.08.2026
Alle CVEs ansehen