Aktualisieren Sie das WordPress Super Forms Plugin umgehend auf Version 6.3.314.
▸▾Herleitung der Bewertung(5)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.8+18
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-14894, CVSS-Vektor AV:N/PR:N)+10
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Betrifft KRITIS-nahe Branche: telekommunikation+5
- EPSS 5.1 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
In Other News: InjectEave Attack, SIM Swapper Sentenced, Glasswing Findings Review
Angreifer nutzen unsichtbare Unicode-Zeichen, um Phishing-Filter zu umgehen, und eine kritische Schwachstelle im WordPress Super Forms Plugin wird aktiv ausgenutzt. Betroffen sind Nutzer von WordPress Super Forms und Empfänger von Phishing-Mails. Es wird dringend empfohlen, das WordPress Super Forms Plugin auf Version 6.3.314 zu aktualisieren und sich vor OAuth-Consent-Phishing in Acht zu nehmen.
SecBoard-Einordnung
Die aktive Ausnutzung der WordPress-Schwachstelle kann zu vollständiger Website-Kompromittierung führen. Phishing-Angriffe mit Unicode-Zeichen umgehen bestehende Filter, und OAuth-Consent-Phishing ermöglicht dauerhaften Kontozugriff, was die Datensicherheit und den Geschäftsbetrieb erheblich gefährdet.
Realistisch schlimmster Fall: Vollständige Übernahme von WordPress-Websites, persistenter Zugriff auf Benutzerkonten durch OAuth-Phishing und erfolgreiche Finanzbetrugsversuche durch umgangene Phishing-Filter.
Empfehlung: Aktualisieren Sie das WordPress Super Forms Plugin umgehend auf Version 6.3.314. Schulen Sie Mitarbeiter im Erkennen von Phishing-Versuchen, insbesondere solchen, die auf OAuth-Zustimmung abzielen, und implementieren Sie erweiterte E-Mail-Filterlösungen, die Unicode-Spoofing erkennen können.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 5.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
Betroffen
Nutzer des WordPress Super Forms Plugins, Empfänger von Phishing-E-Mails und Organisationen, die OAuth-basierte Dienste nutzen.
Prüfen
3- ▸Überprüfen Sie alle WordPress-Installationen auf die Version des Super Forms Plugins und stellen Sie sicher, dass Version 6.3.314 oder höher installiert ist.
- ▸Führen Sie Phishing-Simulationen durch, die Unicode-Spoofing und OAuth-Consent-Phishing-Szenarien umfassen, um die Widerstandsfähigkeit der Mitarbeiter zu testen.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Konfiguration Ihrer E-Mail-Sicherheitsgateways und Web Application Firewalls (WAFs) auf Regeln, die das Erkennen und Blockieren von Unicode-Spoofing und verdächtigen OAuth-Anfragen verbessern.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es wird nicht spezifiziert, welche spezifischen Unicode-Zeichen für das Spoofing verwendet werden.
- ▸Es werden keine spezifischen Branchen oder Länder genannt, die von den Phishing-Angriffen mit Unicode-Zeichen betroffen sind, außer 'Nutzer, die Finanz-Lockvogel-E-Mails erhalten'.
- ▸Es werden keine spezifischen Angreifergruppen oder Kampagnen genannt, die diese Techniken nutzen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Palo Alto extern erreichbar?
- Haben wir VPN extern erreichbar?
- Können wir Initial Access detektieren?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer nutzen unsichtbare Unicode-Zeichen, um Phishing-Filter zu umgehen, und Empfänger von Phishing-Mails sind betroffen.“
„Angreifer nutzen unsichtbare Unicode-Zeichen, um Phishing-Filter zu umgehen.“
„eine kritische Schwachstelle im WordPress Super Forms Plugin wird aktiv ausgenutzt.“
„Angreifer erlangen dauerhaften Kontozugriff, indem sie Benutzer dazu verleiten, bösartigen Anwendungen legitim aussehende Berechtigungen zu erteilen (OAuth-Consent-Phishing).“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.