„`html
CVE-2026-16988: AutorisierungslĂĽcke im GeoDirectory WordPress Plugin
Zusammenfassung
Eine kritische Autorisierungslücke im GeoDirectory WordPress Plugin (vor Version 2.8.169) ermöglicht es unauthentifizierten Benutzern, auf Kartendaten von unveröffentlichten Einträgen zuzugreifen. Die Schwachstelle erlaubt die Offenlegung von Listenentiteln und exakten geografischen Koordinaten von Entwürfen und ausstehenden Einträgen.
Betroffene Systeme
- GeoDirectory WordPress Plugin Version < 2.8.169
- Alle Installationen mit aktiviertem GeoDirectory Plugin
- Betroffen sind Systeme unabhängig von der WordPress-Version
Technische Details
Schweregrad: High (CVSS 7.5)
Angriffsvektor: Network
Authentifizierung erforderlich: Nein
Die Anfälligkeit liegt in der fehlenden Zugriffskontrolle beim Abruf von Kartendaten. Der Plugin validiert nicht ausreichend, ob anfragende Benutzer berechtigt sind, auf die angeforderten Listendaten zuzugreifen. Dies ermöglicht die Enumeration und Offenlegung von sensiblen Informationen nicht-öffentlicher Einträge über die Map-Marker-API.
Angreifer können durch einfache HTTP-Anfragen mit bekannten Listing-IDs Koordinaten und Titel abrufen, ohne sich authentifizieren zu müssen. Dies stellt ein erhebliches Datenschutzrisiko dar, besonders für lokale Verzeichnisse mit vertraulichen Standortdaten.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Plugin auf Version 2.8.169 oder neuer aktualisieren
- Zugriffskontrolle prĂĽfen: Alle Listing-Berechtigungen ĂĽberprĂĽfen
- Offenlegungen kontrollieren: Logs auf verdächtige Zugriffe analysieren
- Web Application Firewall: Regeln fĂĽr Kartendaten-Endpoints implementieren
- Monitoring: Ungewöhnliche API-Anfragen überwachen
Bewertung
Diese Schwachstelle erfordert umgehende Aufmerksamkeit. Die fehlende Authentifizierung bei sensiblen Datenabrufen stellt ein hohes Informationssicherheitsrisiko dar. Da kein Patch bereitgestellt wurde, mĂĽssen alternative Sicherungsmassnahmen implementiert werden bis zur VerfĂĽgbarkeit einer korrigierten Version.
„`