Kritische Sicherheitslücke im Fluent Forms Plugin für WordPress entdeckt

Table of Contents

Eine kritische Sicherheitslücke wurde im beliebten WordPress-Plugin „Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder“ entdeckt. Diese Schwachstelle CVE-2024-2771 betrifft alle Versionen bis einschließlich 5.1.16 und ermöglicht es Angreifern, ohne Authentifizierung auf bestimmte Einstellungen des Plugins zuzugreifen und Berechtigungen zu eskalieren.

Das Sicherheitsproblem besteht in einem fehlenden Berechtigungscheck für den Endpunkt der REST-API (/wp-json/fluentform/v1/managers). Dies führt dazu, dass Angreifer ohne Authentifizierung Benutzer mit Verwaltungsrechten für Fluent Forms ausstatten können. Dadurch erhalten diese erweiterten Zugriff auf alle Einstellungen und Funktionen des Plugins. Darüber hinaus können die Angreifer Managerkonten löschen, was erhebliche Auswirkungen auf die Verwaltung und Sicherheit der betroffenen Websites haben kann.

Auswirkungen

  • Berechtigungsausweitung: Unautorisierte Benutzer können sich selbst oder anderen erweiterte Rechte zuweisen.
  • Datenmanipulation: Zugriff auf alle Einstellungen und Funktionen des Plugins ermöglicht potenzielle Manipulation und Datenmissbrauch.
  • Löschung von Benutzerkonten: Kritische Managerkonten können gelöscht werden, was zu erheblichen administrativen Problemen führt.

Die Schwachstelle wurde mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die CVSS-Vektorkomponente lautet: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Dies unterstreicht die hohe Schwere und das potenzielle Risiko, das von dieser Sicherheitslücke ausgeht.

Administratoren von WordPress-Websites, die das betroffene Plugin verwenden, sollten dringend auf eine sichere Version aktualisieren, sobald ein Patch verfügbar ist. In der Zwischenzeit wird empfohlen, den Zugang zu den REST-API-Endpunkten zu beschränken und sicherzustellen, dass nur autorisierte Benutzer Zugriff auf Verwaltungskonten haben.

Related Posts

Local Code Injection Schwachstelle in Zammad

Die Sicherheitslücke (CVE-2024-36078) betrifft die Open-Source-Helpdesk- und Support-Software Zammad. Diese Schwachstelle ermöglicht es einem lokalen Angreifer, beliebigen Code in Zammad-Prozesse zu injizieren, indem er die Dateiberechtigungen eines Ruby-Gems ausnutzt, das von Zammad gebündelt wird. Der Fehler betrifft alle Zammad-Versionen vor 6.3.1.

Read More

Amazon Redshift JDBC-Treiber: SQL Injection durch Kommentare

Eine kritische Sicherheitslücke wurde in bestimmten Versionen des Amazon Redshift JDBC-Treibers entdeckt, die zu einer SQL Injection führen kann. Diese Schwachstelle CVE-2024-32888 betrifft die Nutzung der nicht-standardmäßigen Verbindungseigenschaft preferQueryMode=simple in Kombination mit anfälligem SQL-Code, der einen Parameterwert negiert. Der Fehler gleicht der Schwachstelle CVE-2024-1597 im Posgresql-JDBC Treiber.

Read More

Zabbix Sicherheitslücke CVE-2024-22120: Timing-basierte SQL-Injection

Die Entwickler von Zabbix haben eine kritische Sicherheitslücke (CVE-2024-22120) in der Zabbix Server Audit Log-Funktion geschlossen. Diese Schwachstelle ermöglicht eine Timing-basierte SQL-Injection, die zur Eskalation von Benutzerrechten und potenziell sogar zur Remote Code Execution (RCE) führen kann. Die Lücke wurde in der Version 6.0.28rc1, 6.4.13rc1 und 7.0.0beta2 behoben.

Read More