Unzurechender Zugriffsschutz im Drupal-Modul Panels (CVE-2025-3474)

Am 9. April 2025 wurde eine kritische Sicherheitslücke (CVE-2025-3474) im beliebten Drupal-Modul Panels bekannt gegeben. Das Sicherheitsrisiko wird mit 16 von 25 Punkten bewertet, was der Stufe „Critical“ entspricht. Die Schwachstelle betrifft alle Versionen vor Panels 4.9.0.

Das Panels-Modul ermöglicht es Administratoren, benutzerdefinierte Seitenvarianten mit Hilfe von Page Manager oder Panelizer zu erstellen. Die nun entdeckte Schwachstelle erlaubt es jedoch unauthentifizierten Angreifern, unter bestimmten Bedingungen auf sensible Routen zuzugreifen und Blöcke innerhalb von Seitenvarianten zu bearbeiten oder anzusehen – ohne entsprechende Berechtigungen.

Zwar ist das Angriffsszenario laut der Sicherheitsmeldung theoretischer Natur, da Angreifer den exakten Maschinenname der Variante und der zugrunde liegenden Seite kennen müssen, was nicht direkt aus dem Seitenquelltext ersichtlich ist. Dennoch stellt die Lücke ein erhebliches Risiko dar – insbesondere in komplexen Sites mit vielen benutzerdefinierten Varianten. Zudem können nur einfache Blöcke manipuliert werden, da komplexere Inhalte fehlschlagen, wenn entsprechende Zugriffsrechte fehlen.

Related Posts

Kritische Schwachstellen in HPE Aruba AOS

Am 8. April 2025 hat Hewlett Packard Enterprise in einem Sicherheitsbulletin (HPESBNW04845 rev.1) mehrere schwerwiegende Schwachstellen in HPE Aruba Networking AOS-10 und AOS-8 bekanntgegeben. Die betroffenen Komponenten umfassen Mobility Conductors, Controller und Gateways, einschlieĂźlich WLAN- und SD-WAN-Gateways, die ĂĽber Aruba Central verwaltet werden.

Read More

4.4 Mio Datensätze bei WooCommerce Datenleck gestohlen

Laut einem Bericht von Hackread hat ein Hacker namens „Satanic“ über 4,4 Millionen Datensätze von Nutzern WooCommerce-basierter Shops gestohlen. Die Daten – darunter E-Mails, Telefonnummern und Geschäftsinformationen – sollen nicht direkt aus WooCommerce stammen, sondern über unsichere Drittanbieter-Integrationen wie CRM- oder Marketingtools abgegriffen worden sein. Betroffen sind auch namhafte Organisationen wie NVIDIA, NIST und Texas.gov.

Read More

Datenleck: 541.000 Bilder aus LGBTQ+ und BDSM-Dating-Apps öffentlich zugänglich

Eine Untersuchung von Cybernews hat einen massiven Datenschutzvorfall bei mehreren iOS-Dating-Apps für die BDSM-, LGBTQ+- und Sugar-Dating-Community aufgedeckt. Die betroffenen Apps – darunter BDSM People, CHICA, TRANSLOVE, PINK und BRISH – hatten sensible Zugangsdaten wie API-Keys und Cloud-Zugangsinformationen ungeschützt im App-Code hinterlegt. Dadurch waren private Nutzerfotos über ungesicherte Google Cloud Storage Buckets öffentlich zugänglich.

Read More