„`html
CVE-2026-14925: AuthentifizierungslĂĽcke im Import WP WordPress Plugin
Zusammenfassung
Das WordPress Plugin „Import WP“ in Versionen vor 2.14.23 weist eine kritische AuthentifizierungslĂĽcke auf. Ein fehlerhafter Autorisierungsmechanismus in einem Export-File-Download-Handler ermöglicht es unauthentifizierten Angreifern, Exportdateien herunterzuladen. Diese enthalten sensible Benutzerdaten wie E-Mail-Adressen, Anmeldenamen und Benutzerrollen.
Betroffene Systeme
- Import WP WordPress Plugin < Version 2.14.23
- Alle WordPress-Installationen mit dem betroffenen Plugin
- Schweregrad: High (CVSS 7.5)
Technische Details
Angriffsvektor: Network (keine lokale Zugriffsmöglichkeit erforderlich)
Voraussetzungen fĂĽr Exploitation:
- Eine von Administratoren generierte, unverbrauchte Exportdatei muss existieren
- Der Download-Key basiert auf niedriger Entropie und zeitgesteuerten Werten
- Angreifer müssen den Download-Key durch Brute-Force oder Timing-Analyse ermitteln können
Die Vulnerabilität ermöglicht Datenlecks kritischer Informationen ohne gültige Authentifizierung. Die geringe Schlüsselkomplexität macht systematische Angriffsversuche praktikabel.
Empfohlene Massnahmen
- Sofort: Plugin auf Version 2.14.23 oder höher aktualisieren
- Bestehende Export-Dateien löschen oder sichern
- Passwörter betroffener Benutzerkonten zurücksetzen
- Audit-Logs auf unautorisierte Zugriffe ĂĽberprĂĽfen
- Benutzersensibilisierung für mögliche Phishing-Angriffe durchführen
Bewertung
CVSS Score: 7.5 (High)
Patch Status: VerfĂĽgbar (Update erforderlich)
Diese Lücke erfordert priorisierte Remediation. Die Kombination aus öffentlichem Zugriff, sensiblen Datenexpositionen und niedriger Schlüsselkomplexität stellt ein erhebliches Risiko dar.
„`