„`html
Zusammenfassung
Eine kritische Authentication-Bypass-SicherheitslĂĽcke wurde im WordPress-Plugin „Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code“ (CVE-2026-77264) identifiziert. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, sich als beliebige Benutzer anzumelden, einschlieĂźlich Administratoren, sofern die E-Mail-Adresse bekannt ist. Das CVSS-Rating von 9.8 klassifiziert diese LĂĽcke als kritisch.
Betroffene Systeme
Folgende Versionen sind betroffen:
- Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code Plugin
- Versionen bis einschlieĂźlich 4.8.6
- WordPress-Installationen mit aktiviertem Plugin
Technische Details
Die Sicherheitslücke befindet sich in der Funktion handle_email_otp_return(). Diese Funktion gibt das geheime Magic-Login-Token in der Antwort auf eine öffentlich zugängliche OTP-Anfrage zurück, anstatt es ausschließlich an die E-Mail-Adresse des Benutzers zu versenden.
Das Angriffsszenario verläuft wie folgt:
- Angreifer kennt die E-Mail-Adresse eines Zielkontos
- Ein OTP-Request wird an die verwundbare Funktion gesendet
- Die Funktion offenbart das Magic-Token in der HTTP-Response
- Mit diesem Token kann sich der Angreifer als der Zielbenutzer authentifizieren
Angriffsvektor: Network (remote exploitbar)
Empfohlene Massnahmen
- Plugin sofort deaktivieren und löschen, bis ein Sicherheitspatch verfügbar ist
- Alle Benutzerpasswörter ändern, insbesondere Administratorkonten
- Audit-Logs auf unberechtigte Anmeldungen ĂĽberprĂĽfen
- Zwei-Faktor-Authentifizierung implementieren
- Alternative OTP-Plugins mit verbesserter Sicherheitsarchitektur evaluieren
- WordPress und alle Plugins auf aktuelle Versionen aktualisieren
- Web Application Firewall (WAF) zur Blockierung verdächtiger OTP-Anfragen konfigurieren
Bewertung
CVSS 9.8 (Kritisch) – Diese Schwachstelle ist von höchster Priorität. Sie ermöglicht vollständigen Zugriff auf WordPress-Administratorkonten ohne Authentifizierung. Eine sofortige Remediation ist erforderlich. Derzeit ist kein offizieller Patch verfügbar.
„`