CVE-2026-28153 High CVSS 7.5/10

🟠 CVE-2026-28153: High Schwachstelle

CVE-2026-28153
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-28153 betrifft das WordPress-Plugin „Notification Master“ in den Versionen bis 1.7.1. Es handelt sich um eine Unauthenticated Broken Access Control Vulnerability mit dem CVSS-Score 7.5 (High). Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, auf geschützte Ressourcen zuzugreifen und diese zu manipulieren, ohne sich authentifizieren zu müssen.

Betroffene Systeme

Betroffen sind alle WordPress-Installationen mit dem Plugin „Notification Master — Real-Time WordPress Notifications With Email, SMS, Webhooks & More“ in den Versionen 1.7.1 und älter. Das Plugin wird für die Verwaltung von Echtzeit-Benachrichtigungen via E-Mail, SMS und Webhooks eingesetzt und hat potenziell eine große Nutzerbase in WordPress-Umgebungen.

Technische Details

Die Vulnerability basiert auf fehlender oder unzureichender Authentifizierungsprüfung bei sensiblen API-Endpoints des Plugins. Angreifer können durch direkte HTTP-Anfragen auf administrative Funktionen zugreifen, ohne gültige Berechtigungsnachweise vorlegen zu müssen. Dies ermöglicht unter anderem:

  • Unbefugten Zugriff auf Benachrichtigungskonfigurationen
  • Manipulation von Webhook-Einstellungen
  • Auslösung von Benachrichtigungen mit falschen Daten
  • Potenziell Datenexfiltration

Der Angriffsvektor ist netzwerkbasiert und erfordert keine lokalen Privilegien oder Benutzerinteraktion.

Empfohlene Massnahmen

Sofortmassnahmen: Deaktivieren Sie das Plugin umgehend oder entfernen Sie es, falls kein Update verfügbar ist. Überprüfen Sie Ihre WordPress-Logs auf verdächtige API-Anfragen an Plugin-Endpoints.

Langfristig: Warten Sie auf ein Sicherheits-Patch des Plugin-Entwicklers. Prüfen Sie regelmäßig auf verfügbare Updates und implementieren Sie Web Application Firewalls (WAF), um Anfragen an vulnerable Endpoints zu blockieren.

Bewertung

Die Vulnerability stellt eine erhebliche Sicherheitsbedrohung dar. Mit einem CVSS-Score von 7.5 (High) ist schnelles Handeln erforderlich. Da kein Patch verfügbar ist, bleibt nur die Deaktivierung als unmittelbare Schutzmassnahme. WordPress-Administratoren sollten diese Schwachstelle mit höchster Priorität behandeln.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-28153-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 25.08.2026
Alle CVEs ansehen