„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-7465 betrifft das WordPress-Plugin „Spectra Gutenberg Blocks – Website Builder for the Block Editor“ und ermöglicht Remote Code Execution (RCE) auf betroffenen Systemen. Die Vulnerability existiert in allen Versionen bis einschließlich 2.19.25 und wird als kritisch eingestuft (CVSS 8.8).
Betroffene Systeme
Das Plugin „Spectra Gutenberg Blocks – Website Builder for the Block Editor“ in den Versionen bis 2.19.25. Betroffen sind WordPress-Installationen, auf denen dieses Plugin aktiv installiert ist.
Technische Details
Die Vulnerability ermöglicht authentifizierten Angreifern mit Contributor-Level-Zugriff oder höher, beliebigen PHP-Code auf dem Server auszuführen. Der Exploit-Mechanismus basiert auf einer zwei-Block-Payload:
- Der erste Block registriert einen manipulierten Block-Typ mit dem „uagb/“-Präfix
- Eine attacker-definierte render_callback wird mit diesem Block assoziiert
- Der zweite Block desselben Typs ruft die Callback-Funktion via call_user_func() während des sequentiellen Block-Renderings auf
Dies führt zur Ausführung beliebiger PHP-Code während des Page-Rendering-Prozesses.
Empfohlene Massnahmen
- Plugin-Update: Aktualisierung auf eine Patch-Version durchführen (sofern verfügbar)
- Interim-Lösung: Deinstallation des Plugins, falls kein Patch vorliegt
- Zugriffskontrolle: Einschränkung der Contributor-Level-Berechtigungen für nicht-vertrauenswürdige Benutzer
- Monitoring: Audit-Logs auf verdächtige Block-Registrierungen und unerwartete Code-Ausführung überprüfen
- WAF-Regeln: Implementierung von Web Application Firewall-Regeln zur Blockade suspekter uagb/-Block-Anfragen
Bewertung
CVSS-Score: 8.8 (High)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja (Contributor-Level)
Patch-Status: Derzeit nicht verfügbar
Die hohe CVSS-Bewertung und fehlende Patch-Verfügbarkeit erfordern sofortige Maßnahmen zur Risikominderung.
„`