„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-81766 betrifft das WordPress-Plugin „Really Simple Security“ in Versionen vor 9.8.0. Die Schwachstelle ermöglicht es Administratoren von Subsites in WordPress-Multisite-Installationen, beliebigen Code im netzwerkweiten Plugin-Verzeichnis auszuführen. Dies umgeht normalerweise dem Netzwerk-Administrator vorbehaltene Berechtigungen. Der CVSS-Score von 6.6 klassifiziert dies als Medium-Schweregrad.
Betroffene Systeme
- Really Simple Security WordPress Plugin Versionen vor 9.8.0
- WordPress Multisite-Installationen mit aktiviertem Plugin-Management für Subsites
- Betroffene Betriebssysteme: Alle (netzwerkbasierter Angriffsvektor)
Technische Details
Die Verwundbarkeit liegt in einer unzureichenden Autorisierungsprüfung bei der Plugin-Installation. Das Plugin validiert nicht ordnungsgemäß, ob der anfragende Benutzer berechtigt ist, Plugins aus benutzerdefinierten URLs zu installieren. Ein Subsite-Administrator kann diese Lücke ausnutzen, um bösartige Plugins hochzuladen und im gemeinsamen Plugin-Verzeichnis auszuführen.
Angriffsvektor: Network. Die Ausnutzung setzt voraus, dass der Netzwerk-Administrator das Plugin-Verwaltungsmenü für Subsites aktiviert hat – dies ist nicht die Standardkonfiguration.
Empfohlene Massnahmen
- Sofortige Maßnahme: Plugin-Verzeichnisberechtigungen beschränken (chmod 755)
- Netzwerk-Konfiguration: Plugin-Installation für Subsites deaktivieren, falls nicht erforderlich
- Update: Really Simple Security auf Version 9.8.0 oder später aktualisieren
- Monitoring: Zugriffsprotokolle auf verdächtige Plugin-Installationen überwachen
- Sicherheitsaudits: Berechtigungsstruktur von Subsites überprüfen
Bewertung
CVSS Score: 6.6 (Medium) | Patch verfügbar: Nein
Die Schwachstelle stellt ein erhebliches Risiko für Multisite-Umgebungen dar, erfordert aber spezifische Konfigurationen zur Ausnutzung. Administratoren sollten sofort ein Update prüfen und präventive Maßnahmen implementieren.
„`