Kritische Sicherheitslücke im Fluent Forms Plugin für WordPress entdeckt

Table of Contents

Eine kritische Sicherheitslücke wurde im beliebten WordPress-Plugin „Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder“ entdeckt. Diese Schwachstelle CVE-2024-2771 betrifft alle Versionen bis einschließlich 5.1.16 und ermöglicht es Angreifern, ohne Authentifizierung auf bestimmte Einstellungen des Plugins zuzugreifen und Berechtigungen zu eskalieren.

Das Sicherheitsproblem besteht in einem fehlenden Berechtigungscheck für den Endpunkt der REST-API (/wp-json/fluentform/v1/managers). Dies führt dazu, dass Angreifer ohne Authentifizierung Benutzer mit Verwaltungsrechten für Fluent Forms ausstatten können. Dadurch erhalten diese erweiterten Zugriff auf alle Einstellungen und Funktionen des Plugins. Darüber hinaus können die Angreifer Managerkonten löschen, was erhebliche Auswirkungen auf die Verwaltung und Sicherheit der betroffenen Websites haben kann.

Auswirkungen

  • Berechtigungsausweitung: Unautorisierte Benutzer können sich selbst oder anderen erweiterte Rechte zuweisen.
  • Datenmanipulation: Zugriff auf alle Einstellungen und Funktionen des Plugins ermöglicht potenzielle Manipulation und Datenmissbrauch.
  • Löschung von Benutzerkonten: Kritische Managerkonten können gelöscht werden, was zu erheblichen administrativen Problemen führt.

Die Schwachstelle wurde mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die CVSS-Vektorkomponente lautet: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Dies unterstreicht die hohe Schwere und das potenzielle Risiko, das von dieser Sicherheitslücke ausgeht.

Administratoren von WordPress-Websites, die das betroffene Plugin verwenden, sollten dringend auf eine sichere Version aktualisieren, sobald ein Patch verfügbar ist. In der Zwischenzeit wird empfohlen, den Zugang zu den REST-API-Endpunkten zu beschränken und sicherzustellen, dass nur autorisierte Benutzer Zugriff auf Verwaltungskonten haben.

Related Posts

Zabbix Sicherheitslücke CVE-2024-22120: Timing-basierte SQL-Injection

Die Entwickler von Zabbix haben eine kritische Sicherheitslücke (CVE-2024-22120) in der Zabbix Server Audit Log-Funktion geschlossen. Diese Schwachstelle ermöglicht eine Timing-basierte SQL-Injection, die zur Eskalation von Benutzerrechten und potenziell sogar zur Remote Code Execution (RCE) führen kann. Die Lücke wurde in der Version 6.0.28rc1, 6.4.13rc1 und 7.0.0beta2 behoben.

Read More

Proton Mail Datenpanne leakt Registrierungsdatum durch PGP-Schlüssel

Proton Mail, bekannt für seine datenschutzorientierten Dienste, generiert bei der Kontoerstellung automatisch einen PGP-Schlüssel und veröffentlicht diesen über den Web Key Directory (WKD)-Standard. Dieser Schlüssel enthält einen präzisen Zeitstempel, der das genaue Erstellungsdatum des Accounts offenbart.

Read More

Intel Neural Compressor Software - Privilege Escalation und Informationsleaks möglich

Intel hat mehrere potenzielle Sicherheitslücken in seiner Neural Compressor Software entdeckt, die eine Privilegieneskalation und eine Offenlegung von Informationen ermöglichen könnten. Diese Schwachstellen wurden als kritisch eingestuft, und es stehen nun Software-Updates zur Verfügung, um diese Risiken zu mindern.

Read More