CVE-2026-75963 High CVSS 7.5/10

đźź  CVE-2026-75963: High Schwachstelle

CVE-2026-75963
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „Events Made Easy“ (Versionen bis einschlieĂźlich 3.2.5) weist eine kritische Local File Inclusion (LFI)-Schwachstelle auf. Die Vulnerabilität ermöglicht authentifizierten Angreifern mit Contributor-Privilegien oder höher die Inklusion und AusfĂĽhrung beliebiger PHP-Dateien auf dem Server. Der Exploit wird passiv durch das Laden der betroffenen Single-Event-Seite durch Website-Besucher ausgelöst.

Betroffene Systeme

Alle WordPress-Installationen mit dem „Events Made Easy“ Plugin in den Versionen up to 3.2.5 sind betroffen. Die Vulnerabilität erfordert mindestens Contributor-Level-Zugriff zur Exploitation, wird aber durch den passiven Trigger-Mechanismus kritisch.

Technische Details

Die Schwachstelle existiert in der eme_single_event_page_template-Funktion, welche fehlerhafte Eingabevalidierung bei der Verarbeitung von Template-Pfaden durchführt. Angreifer können Directory-Traversal-Sequenzen (z.B. ../) in gespeicherten Payloads einbetten. Diese werden bei jedem Seitenaufruf durch reguläre Besucher verarbeitet, wodurch beliebige PHP-Dateien eingebunden und ausgeführt werden können.

Das kritische Merkmal ist die gespeicherte Traversal-Payload: Nach dem Absenden durch den Angreifer erfolgt die Code-Ausführung automatisch, ohne dass weitere Interaktion erforderlich ist. Dies ermöglicht Szenarien, in denen hochgeladene PHP-Dateien eingebunden und ausgeführt werden.

Empfohlene Massnahmen

  • Plugin sofort deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
  • Alternative Event-Management-Plugins evaluieren
  • Dateirechte ĂĽberprĂĽfen: PHP-Dateien in Upload-Verzeichnissen sollten nicht ausfĂĽhrbar sein
  • Web Application Firewall (WAF) konfigurieren fĂĽr Directory-Traversal-Muster
  • Contributor-Konten ĂĽberprĂĽfen auf verdächtige Event-Einträge mit malzösem Code
  • Server-Logs auf ungewöhnliche Dateizugriffe analysieren

Bewertung

CVSS 7.5 (High) – Die Kombination aus einfacher Exploitation durch authentifizierte Benutzer und automatischer AusfĂĽhrung durch passive Trigger stellt ein erhebliches Risiko dar. Die Möglichkeit zur Remote Code Execution und der Bypass von Zugriffskontrollmechanismen erfordert sofortiges Handeln.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-75963-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 22.08.2026
Alle CVEs ansehen