SecBoard
Zurück zur Übersicht
Mittel28 / 100Konfidenz: Mittel
CVSS10.0EPSS3 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Alle betroffenen WordPress-Plugins und Themes (WPMU DEV Dashboard, Avada, TranslatePress) umgehend auf die gepatchten Versionen aktualisieren.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 10.0+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-76581, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE

The Hacker News·
Originalartikel lesen bei The Hacker News

Kritische Sicherheitslücken in mehreren WordPress-Plugins und Themes, darunter WPMU DEV Dashboard und Avada, ermöglichen Angreifern die vollständige Übernahme von Webseiten oder . Betroffen sind zahlreiche WordPress-Nutzer, die diese Plugins und Themes verwenden. Es wird dringend empfohlen, die betroffenen Komponenten umgehend zu aktualisieren, um schwerwiegende Sicherheitsrisiken zu vermeiden.

SecBoard-Einordnung

Organisationen, die WordPress-Websites mit den genannten Plugins und Themes betreiben, sind einem hohen Risiko ausgesetzt, dass ihre Websites kompromittiert werden, was zu Datenverlust, Reputationsschäden oder der Nutzung der Website für weitere Angriffe führen kann.

Realistisch schlimmster Fall: Vollständige Übernahme der WordPress-Website, Ausführung von beliebigem Code auf dem Server und potenzieller Zugriff auf sensible Daten oder die Nutzung der kompromittierten Website für weitere Angriffe.

Key Facts

 

CVSS
10.0 · CRITICAL
EPSS
1.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
audit@patchstack.com
CVSS
9.8 · CRITICAL
EPSS
2.8%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@wordfence.com
CVSS
9.8 · CRITICAL
EPSS
2.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@wordfence.com
CVSS
9.8 · CRITICAL
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@wordfence.com
CVSS
9.8 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@wordfence.com

Betroffen

WordPress-Nutzer, die die Plugins WPMU DEV Dashboard, Avada und TranslatePress verwenden.

Prüfen

3
  • Überprüfen Sie die installierten WordPress-Plugins und Themes auf die Präsenz von WPMU DEV Dashboard, Avada und TranslatePress.
  • Verifizieren Sie die Versionsnummern der genannten Plugins und Themes und stellen Sie sicher, dass die neuesten, gepatchten Versionen installiert sind.
1 weitere
  • Überprüfen Sie die Server-Logs auf ungewöhnliche Aktivitäten oder Fehlermeldungen, die auf Ausnutzungsversuche der genannten Schwachstellen hindeuten könnten.

Offene Punkte

3
anzeigen
  • Spezifische CVE-Nummern für die Schwachstellen sind nicht angegeben.
  • Genaue Versionen der Plugins und Themes, die von den Schwachstellen betroffen sind, sind nicht detailliert aufgeführt.
  • Die genaue Art der 'authentication bypass' und 'account takeover' Schwachstellen ist nicht näher beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(6)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

... ermöglichen Angreifern ... Remote Code Execution.

T1133External Remote Serviceszugeordnet

vollständige Übernahme von Webseiten

T1190Exploit Public-Facing Applicationzugeordnet

Kritische Sicherheitslücken in mehreren WordPress-Plugins und Themes ... ermöglichen Angreifern die vollständige Übernahme von Webseiten oder Remote Code Execution.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

3

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE
  2. BleepingComputerKontext
    WordPress backup plugin flaw exposes millions of sites to takeover attacks

Der Vorgang wird seit 4 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.