CVE-2026-75977 High CVSS 8.8/10

đźź  CVE-2026-75977: High Schwachstelle

CVE-2026-75977
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin Mang Board WP ist in allen Versionen bis einschließlich 2.3.7 anfällig für eine Critical-Vulnerability, die es authentifizierten Angreifern mit Subscriber-Level-Zugriff ermöglicht, Administrator-Authentifizierungs-Cookies zu fälschen. Die Schwachstelle resultiert aus fehlerhafter HMAC-Generierung und unzureichender Cookie-Validierung, was zu vollständiger Site-Übernahme führt.

Betroffene Systeme

Mang Board WP Plugin für WordPress in den Versionen 2.3.7 und älter. Installations, die dieses Plugin aktiv nutzen und nicht aktualisiert wurden, sind unmittelbar gefährdet. Die Vulnerability erfordert Netzwerkzugriff und einen validen WordPress-Benutzeraccount.

Technische Details

Die Schwachstelle basiert auf zwei kritischen Implementierungsfehlern:

1. Fehlerhafte HMAC-Generierung: Die Funktion mbw_get_hash_key() verwendet bei eingeloggten WordPress-Usern die Identität des aktuellen Nutzers statt des Cookie-Username-Parameters. Dies führt dazu, dass genierte HMAC-Signaturen vorhersehbar sind.

2. Unzureichende Validierung: Die mbw_validate_auth_cookie()-Funktion validiert die Cookie-Integrität nicht ausreichend, was das Fälschen von Admin-Cookies ermöglicht.

Ein Angreifer mit Subscriber-Zugriff kann diese Mechanismen ausnutzen, um Cookies mit Administrator-Privilegien zu generieren, sich als Admin zu authentifizieren und kritische Änderungen durchzuführen, einschließlich Passwortänderungen und Plugin-Installation.

Empfohlene Massnahmen

Sofortmassnahmen:

  • Plugin deaktivieren und löschen, bis Sicherheits-Patch verfĂĽgbar ist
  • Alle WordPress-Benutzerkonten ĂĽberprĂĽfen, besonders Administratoren
  • Admin-Passwörter zurĂĽcksetzen
  • Zugriffslogs auf verdächtige Aktivitäten analysieren
  • Malware-Scan durchfĂĽhren

Langfristmassnahmen: Alternative Plugins erwägen oder auf Plugin-Update warten.

Bewertung

CVSS 8.8 (High) – Authentifizierung erforderlich, aber mit niedrigen Privilegien ausreichend. Hohe Impact auf Confidentiality, Integrity und Availability. Sofortiges Handeln empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-75977-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 28.08.2026
Alle CVEs ansehen