CVE-2026-18316 Critical CVSS 9.1/10

đź”´ CVE-2026-18316: Critical Schwachstelle

CVE-2026-18316
9.1/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „Solace Extra“ (Versionen bis einschlieĂźlich 1.6.0) weist eine kritische SicherheitslĂĽcke auf. Eine fehlende Capability-PrĂĽfung in der Funktion import_zip() ermöglicht es authentifizierten Benutzern mit Subscriber-Berechtigung, unbefugte Datenmanipulationen und -löschungen durchzufĂĽhren. Der CVSS-Score von 9.1 kennzeichnet diese Schwachstelle als kritisch.

Betroffene Systeme

Das Solace Extra WordPress-Plugin in allen Versionen bis einschließlich 1.6.0 ist von dieser Sicherheitslücke betroffen. Die Anfälligkeit betrifft alle WordPress-Installationen, auf denen dieses Plugin aktiv ist, unabhängig von der verwendeten WordPress-Version oder dem Hosting-Anbieter.

Technische Details

Die AJAX-Handler sind auf wp_ajax_action-import-zip und wp_ajax_nopriv_action-import-zip registriert. Das Plugin führt lediglich eine Nonce-Verifikation durch, vernachlässigt jedoch jede Capability-Prüfung. Das verwendete Nonce wird über wp_localize_script() auf jeder Admin-Seite emittiert und ist daher für alle authentifizierten Nutzer zugreifbar.

Ein Angreifer mit Subscriber-Status kann folgende kritische Operationen ausfĂĽhren:

  • Navigation Menus komplett löschen
  • Sidebar-Widgets durch update_option('sidebars_widgets', array()) entfernen
  • Alle Theme-Modifikationen via remove_theme_mods() aufheben
  • Elementor-Templates manipulieren oder löschen
  • Beliebige Demo-Content-Importe auslösen

Empfohlene Massnahmen

Sofortmaßnahmen: Das Plugin sollte sofort deaktiviert und entfernt werden, bis ein Patch verfügbar ist. Alternativ können WordPress-Administratoren die Subscriber-Rollen für nicht vertrauenswürdige Nutzer einschränken.

Langfristig: Nach Verfügbarkeit eines gepatchten Updates sollte dieses unverzüglich eingespielt werden. Eine Code-Audit des Plugins wird empfohlen, um ähnliche Schwachstellen zu identifizieren.

Bewertung

Mit CVSS 9.1 liegt eine kritische Schwachstelle vor. Die Kombination aus fehlender Authentifizierungsprüfung und Zugriff auf sensible Datenbankfunktionen durch niedrigprivilegierte Benutzer stellt ein erhebliches Risiko dar. Der Mangel an verfügbaren Patches verschärft die Situation zusätzlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-18316-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 18.08.2026
Alle CVEs ansehen