„`html
CVE-2026-8832: Remote Code Execution in WPCode Plugin
Zusammenfassung
Das WordPress-Plugin „WPCode – Insert Headers and Footers + Custom Code Snippets“ in den Versionen bis einschließlich 2.3.5 weist eine kritische Schwachstelle auf, die Remote Code Execution (RCE) ermöglicht. Die Sicherheitslücke betrifft die unzureichende Capability-Verwaltung des Custom Post Types ‚wpcode‘, die es authentifizierten Angreifern mit Author-Level-Rechten gestattet, beliebige PHP-Code-Schnipsel auszuführen.
Betroffene Systeme
- WPCode Plugin Version ≤ 2.3.5
- WordPress-Installationen mit aktiviertem WPCode Plugin
- Systeme mit XML-RPC-Aktivierung
Technische Details
Die Schwachstelle entsteht in der Funktion wpcode_register_post_type(), die den Custom Post Type ‚wpcode‘ ohne spezifische capability_type oder entsprechende Capability-Beschränkungen registriert. Dies führt dazu, dass WordPress auf Standard-Post-Capabilities zurückgreift.
Ein authentifizierter Angreifer kann via XML-RPC-Methode wp.newPost neue Beiträge mit PHP-Code erstellen und veröffentlichen. Die kritische Komponente ist die run_eval()-Funktion, die den Snippet-Code mittels eval() ausführt, wenn dieser durch den [wpcode]-Shortcode gerendert wird.
Angriffsvektor: Netzwerk (Network)
Anforderungen: Authentifizierter Zugriff mit Author-Level oder höher
Empfohlene Massnahmen
- Sofortiges Update auf eine patched Version (sobald verfügbar)
- XML-RPC deaktivieren, falls nicht erforderlich
- Author-Capabilities überprüfen und limitieren
- WPCode Post Types in Monitoring und WAF-Regeln aufnehmen
- Regelmäßige Code-Review von aktivierten Snippets durchführen
Bewertung
CVSS Score: 8.8 (High)
Patch-Status: Nicht verfügbar
Die Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar. Auch mit Authentication-Anforderung ist RCE eine kritische Bedrohung. Immediate Action wird empfohlen.
„`