Kritische Sicherheitslücke in Everest Forms gefährdet über 100.000 WordPress-Seiten

Am 16. Januar 2025 wurde über eine schwerwiegende Sicherheitslücke im beliebten WordPress-Plugin Everest Forms bekannt – ein Plugin, das über 100.000 aktive Installationen zählt. Die Schwachstelle ermöglicht es Angreifern, ohne Authentifizierung beliebige Dateien hochzuladen, auszulesen und sogar zu löschen. Daraus resultiert das Risiko einer Remote Code Execution, womit Angreifer schädlichen PHP-Code auf den Server laden können, was zu einer kompletten Übernahme der Website führen kann.

Die Schwachstelle liegt im Formatierungsprozess der Upload-Felder des Plugins, genauer in der Methode, die für die Verarbeitung und Verschiebung hochgeladener Dateien zuständig ist. Es fehlt an einer adäquaten Validierung der Dateitypen und Pfade, sodass beispielsweise eine CSV- oder TXT-Datei mit bösartigem PHP-Code in eine .php-Datei umbenannt und im öffentlich zugänglichen Upload-Verzeichnis abgelegt werden kann. Zudem erlaubt die unsichere Nutzung der rename()-Funktion auch das Auslesen und Löschen kritischer Dateien, wie der wp-config.php, wodurch ein komplettes Site-Takeover möglich wird.

Die technische Analyse ergab, dass die Schwachstelle in Everest Forms Versionen bis einschließlich 3.0.9.4 besteht. Bereits am 13. Februar 2025 wurden Nutzer der Wordfence Premium-, Care- und Response-Services durch eine spezielle Firewall-Regel geschützt, während Nutzer der kostenlosen Version ab dem 15. März 2025 denselben Schutz erhielten.

Die Entwickler von Everest Forms reagierten prompt und veröffentlichten am 20. Februar 2025 ein Update auf Version 3.0.9.5, das die Schwachstelle behebt. Website-Betreiber werden dringend aufgefordert, das Update umgehend zu installieren, um ihre Systeme vor einem möglichen Angriff zu schützen.

Related Posts

Masterportal: Veraltete Elliptic-Bibliothek erlaubt Extraktion privater Schlüssel

Im Rahmen unseres Security Blogs weisen wir auf eine kritische Sicherheitslücke in der verwendeten Elliptic-Bibliothek hin, die Masterportal betrifft. Die Schwachstelle ermöglicht es, bei der ECDSA-Signatur eines manipulierten Inputs – etwa eines Strings oder einer Zahl, wie sie etwa aus JSON-Netzwerkeingaben stammen könnten – den privaten Schlüssel zu extrahieren. Die CVSS4.0 Bewertung ist mit 9.0/10 als kritisch eingestuft (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N).

Read More

KLEO-Theme-Plugin: Kritische Privilegieneskalations-Lücke behoben

Eine kritische Privilegieneskalation im K Elements Plugin – einem Bestandteil des beliebten KLEO WordPress-Themes – wurde behoben. Die Sicherheitslücke (CVE-2024-56000) beruht auf fehlerhafter Logik im Facebook Social-Login-Prozess.

Read More

Diverese Privilegieneskalationslücken in Atos Eviden IDPKI veröffentlicht

Eviden PSIRT hat ein Sicherheitsbulletin veröffentlicht, in dem drei Privilegieneskalationslücken in der IDPKI-Implementierung aufgezeigt werden. Die Schwachstellen, dokumentiert als CVE-2024-39327, CVE-2024-39328 und CVE-2024-51505, erlauben es einem internen Benutzer mit hohen Rechten, seine Befugnisse zu überschreiten und auf vertrauliche interne Daten zuzugreifen – ohne dabei jedoch den privaten Schlüssel der Zertifizierungsstelle zu gefährden. Die Sicherheitslücken werden als kritisch eingestuft und sollten umgehend gepatcht werden.

Read More