Alle betroffenen WordPress-Plugins und Themes (WPMU DEV Dashboard, Avada, TranslatePress) umgehend auf die gepatchten Versionen aktualisieren.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 10.0+18
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-76581, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE
Kritische Sicherheitslücken in mehreren WordPress-Plugins und Themes, darunter WPMU DEV Dashboard und Avada, ermöglichen Angreifern die vollständige Übernahme von Webseiten oder Remote Code Execution. Betroffen sind zahlreiche WordPress-Nutzer, die diese Plugins und Themes verwenden. Es wird dringend empfohlen, die betroffenen Komponenten umgehend zu aktualisieren, um schwerwiegende Sicherheitsrisiken zu vermeiden.
SecBoard-Einordnung
Organisationen, die WordPress-Websites mit den genannten Plugins und Themes betreiben, sind einem hohen Risiko ausgesetzt, dass ihre Websites kompromittiert werden, was zu Datenverlust, Reputationsschäden oder der Nutzung der Website für weitere Angriffe führen kann.
Realistisch schlimmster Fall: Vollständige Übernahme der WordPress-Website, Ausführung von beliebigem Code auf dem Server und potenzieller Zugriff auf sensible Daten oder die Nutzung der kompromittierten Website für weitere Angriffe.
Key Facts
- CVSS
- 10.0 · CRITICAL
- EPSS
- 1.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- audit@patchstack.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 2.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@wordfence.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 2.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@wordfence.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@wordfence.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@wordfence.com
Betroffen
WordPress-Nutzer, die die Plugins WPMU DEV Dashboard, Avada und TranslatePress verwenden.
Prüfen
3- ▸Überprüfen Sie die installierten WordPress-Plugins und Themes auf die Präsenz von WPMU DEV Dashboard, Avada und TranslatePress.
- ▸Verifizieren Sie die Versionsnummern der genannten Plugins und Themes und stellen Sie sicher, dass die neuesten, gepatchten Versionen installiert sind.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Server-Logs auf ungewöhnliche Aktivitäten oder Fehlermeldungen, die auf Ausnutzungsversuche der genannten Schwachstellen hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-Nummern für die Schwachstellen sind nicht angegeben.
- ▸Genaue Versionen der Plugins und Themes, die von den Schwachstellen betroffen sind, sind nicht detailliert aufgeführt.
- ▸Die genaue Art der 'authentication bypass' und 'account takeover' Schwachstellen ist nicht näher beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir WordPress extern erreichbar?
- Können wir Resource Development detektieren?
MITRE ATT&CK(6)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„... ermöglichen Angreifern ... Remote Code Execution.“
„vollständige Übernahme von Webseiten“
„Kritische Sicherheitslücken in mehreren WordPress-Plugins und Themes ... ermöglichen Angreifern die vollständige Übernahme von Webseiten oder Remote Code Execution.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
3
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- The Hacker NewsKontextFive Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE
- BleepingComputerKontextWordPress backup plugin flaw exposes millions of sites to takeover attacks
Der Vorgang wird seit 4 Tagen berichtet.
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap