Wordpress: RCE Sicherheitslücke im WPML Multilingual CMS Plugin

Eine kritische Sicherheitslücke (CVE-2024-6386) im WPML Multilingual CMS Plugin für WordPress, das auf über einer Million Websites verwendet wird, ermöglicht es authentifizierten Angreifern mit Contributor-Rechten, Remote Code Execution (RCE) durch eine Server-Side Template Injection (SSTI) in Twig auszuführen. Die Lücke betrifft alle Versionen bis einschließlich 4.6.12 und wurde am 21. August 2024 öffentlich bekannt gegeben.

Durch die unsachgemäße Neutralisierung von speziellen Elementen im Template-Engine-Code kann ein Angreifer schädlichen Code einschleusen und auf dem Server ausführen. Nutzer sollten umgehend auf die gepatchte Version 4.6.13 aktualisieren, um das Risiko eines Angriffs zu minimieren.

Related Posts

Microsoft behebt kritische Sicherheitslücke in Copilot Studio

Am 21. August 2024 wurde eine schwerwiegende Sicherheitslücke in Microsofts Copilot Studio bekannt. Die Schwachstelle CVE-2024-38206 wurde mit einem CVSS-Score von 8.5 bewertet und ermöglicht es einem authentifizierten Angreifer, durch eine Server-Side Request Forgery (SSRF)-Attacke auf sensible Informationen zuzugreifen. Die Sicherheitslücke erlaubt es, Metadaten abzurufen und Managed Identity Access Tokens zu erhalten, die wiederum genutzt werden konnten, um auf interne Ressourcen wie Cosmos DB-Instanzen zuzugreifen.

Read More

Kubernetes: kritische Sicherheitslücke in Ingress-nginx gefunden

Die kritische Sicherheitslücke CVE-2024-7646 in Ingress-nginx, einem weit verbreiteten Kubernetes-Controller, wurde entdeckt und behoben. Die Schwachstelle ermöglichte es einem Angreifer mit Berechtigungen zum Erstellen von Ingress-Objekten, die Annotation-Validierung zu umgehen und beliebige Befehle auszuführen. Dadurch konnten die Anmeldedaten des Ingress-nginx-Controllers kompromittiert werden, die standardmäßig Zugang zu allen Geheimnissen im Cluster haben.

Read More

SonicWall Sicherheitslücke in SonicOS: Improper Access

Am 22. August 2024 wurde die schwerwiegende Sicherheitslücke CVE-2024-40766 in SonicWall SonicOS veröffentlicht, die Geräte der Generationen 5, 6 und 7 betrifft. Diese Schwachstelle, die durch unsachgemäße Zugriffskontrolle entsteht, ermöglicht es Angreifern, ohne Authentifizierung auf Ressourcen zuzugreifen und unter bestimmten Bedingungen das Firewall-Gerät zum Absturz zu bringen.

Read More