„`html
Zusammenfassung
Die CVE-2026-78562 beschreibt eine kritische Local File Inclusion (LFI)-Schwachstelle im WordPress-Plugin „Verdure Core“ in allen Versionen bis einschlieĂźlich 1.2. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige Dateien auf dem Server einzubinden und auszufĂĽhren. Dies kann zur AusfĂĽhrung von PHP-Code und zum vollständigen SicherheitsverstoĂź fĂĽhren.
Betroffene Systeme
Das Verdure Core Plugin fĂĽr WordPress ist betroffen in den Versionen:
- Alle Versionen bis einschlieĂźlich 1.2
- Keine gepatchte Version verfĂĽgbar
Potentiell betroffene WordPress-Installationen mit aktiviertem Plugin sind gefährdet.
Technische Details
Die Schwachstelle basiert auf einer unzureichenden Eingabevalidierung bei der Dateibehandlung. Das Plugin verarbeitet Dateieinschlüsse ohne ausreichende Sanitisierung von Benutzereingaben. Dies ermöglicht es Angreifern, durch manipulierte Parameter beliebige Dateien vom Server zu laden und auszuführen.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Besonders kritisch ist die Kombination mit Datei-Upload-Funktionen: Angreifer können vermeintlich sichere Dateitypen (Bilder, Dokumente) hochladen und diese anschließend durch LFI als PHP-Code ausführen lassen.
CVSS-Score: 8.1 (High) – reflektiert die hohe Kritikalität durch unauthentifizierten Remote Code Execution.
Empfohlene Massnahmen
- SofortmaĂźnahme: Deaktivierung und Deinstallation des Verdure Core Plugins
- Überprüfung von Server-Logs auf verdächtige Zugriffe und LFI-Versuche
- Überprüfung des Servers auf hochgeladene verdächtige Dateien
- Regelmäßige Sicherheits-Audits durchführen
- Web Application Firewall (WAF) mit LFI-Schutz implementieren
- Monitoring auf Pluginaktualisierungen
Bewertung
Diese Vulnerabilität stellt eine unmittelbare kritische Bedrohung dar. Die Kombination aus fehlender Authentifizierung, Remote Code Execution und fehlender Patches macht eine sofortige Reaktion erforderlich. Betriebene WordPress-Instanzen sollten unverzüglich überprüft und das Plugin deinstalliert werden.
„`