„`html
Zusammenfassung
Das WordPress-Plugin „HEL Online Classroom: AI-powered Online Classrooms“ in Version 1.0.3 und älteren Versionen weist kritische SicherheitslĂĽcken in seinen REST API-Endpunkten auf. Die fehlende Authentifizierung und Autorisierung ermöglichen es unauthentizierten Angreifern, signierte Meeting-Beitrittlinks fĂĽr beliebige Klassenzimmer zu generieren und mit Moderatorrechten beizutreten.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem Plugin „HEL Online Classroom: AI-powered Online Classrooms“ in den Versionen bis einschlieĂźlich 1.0.3. Die Verwundbarkeit betrifft alle Deployments unabhängig von der Basis-WordPress-Version oder der eingesetzten Hosting-Infrastruktur.
Technische Details
Die REST API-Routen des Plugins implementieren keine ausreichenden Autorisierungsprüfungen. Kritisch ist die fehlende Validierung von Zugangscodes (Access Codes), die eigentlich als Zugriffskontrollmechanismus für geschützte Klassenzimmer dienen. Unauthentifizierte Anfragen an spezifische API-Endpunkte ermöglichen die Generierung von signierten Meeting-Links mit Moderatorprivilegien.
Der Angriff erfordert lediglich HTTP-POST-Anfragen an die offengelegten API-Endpunkte mit minimalen Parametern. Es entsteht damit ein vollständiger Umgehungsmechanismus für die Zugangskontrolle, da der Access-Code weder validiert noch durchgesetzt wird.
Empfohlene Massnahmen
- SofortmaĂźnahme: Deaktivierung des betroffenen Plugins bis zur VerfĂĽgbarkeit eines Sicherheits-Patches
- Implementierung von Web Application Firewalls (WAF) zur Filterung verdächtiger API-Anfragen
- Ăśberwachung von Meeting-Logs auf unautorisierte Moderator-Beitritte
- Rotation aller Klassenzimmer-ZugangsschlĂĽssel und Access Codes
- Überprüfung von Audit-Logs auf mögliche bereits durchgeführte Exploits
Bewertung
Mit CVSS 6.5 (Medium) stellt diese Vulnerabilität eine erhebliche Bedrohung dar. Die Kombinationen aus fehlender Authentifizierung, Autorisierungsmängeln und Moderator-Zugriff ermöglichen umfassenden Missbrauch von Online-Klassenzimmern. Ein Patch steht derzeit nicht zur Verfügung.
„`