„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-16298 betrifft das WordPress-Plugin FoodBoxBooker in Versionen vor 1.0.7.
Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Durchführung von unbefugten Passwort-Zurücksetzvorgängen für beliebige Benutzerkonten,
einschließlich Administratorkonten. Dies stellt eine kritische Bedrohung dar, die zu einer vollständigen Kompromittierung der WordPress-Installation führen kann.
Betroffene Systeme
Plugin: FoodBoxBooker
Betroffene Versionen: Vor 1.0.7
Plattform: WordPress
Angriffsvektor: Network (Remote)
CVSS v3.1 Score: 9.8 (Critical)
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung der Passwort-Reset-Anfragen innerhalb des Plugins.
Das System ĂĽberprĂĽft nicht ausreichend, ob der Anforderer berechtigt ist, ein Passwort zurĂĽckzusetzen.
Angreifer können diese Schwachstelle ausnutzen, indem sie manipulierte Reset-Requests an den anfälligen Endpoint senden,
ohne sich authentifizieren zu mĂĽssen.
Der Zugriff auf Administratorkonten ermöglicht Angreifern nachfolgend:
- Vollständige Kontrolle über die WordPress-Installation
- Installation von Malware oder Backdoors
- Datendiebstahl aus der Datenbank
- Modifikation oder Löschung von Website-Inhalten
- Lateral Movement im Netzwerk
Empfohlene Massnahmen
Sofortige Handlungen:
- Plugin FoodBoxBooker sofort auf Version 1.0.7 oder höher aktualisieren
- Alle Benutzerpasswörter zurücksetzen, insbesondere Administratorkonten
- Überprüfung der Benutzerverwaltung auf verdächtige Konten
- Web Application Firewall (WAF) aktivieren, falls verfĂĽgbar
- Access-Logs analysieren auf unbefugte Reset-Versuche
Bewertung
Mit einem CVSS-Score von 9.8 wird diese SicherheitslĂĽcke als kritisch eingestuft.
Die Kombination aus fehlender Authentifizierung und möglichem Admin-Zugriff präsentiert ein extrem hohes Risiko.
Ein Patch steht derzeit nicht zur VerfĂĽgung; Nutzer mĂĽssen auf das Plugin-Update warten oder alternative Sicherungsmassnahmen implementieren.
„`