Betroffen ist ein WordPress-Plugin zur Verwaltung eigener Inhaltstypen und Felder. Die Ursache liegt in der AJAX-Schnittstelle des Administrationsbereichs: Sämtliche Sicherheitsprüfungen – die Freigabeliste erlaubter Methoden, die Nonce-Prüfung, die Anmeldepflicht und die Rechteprüfung – laufen über dieselbe Fehlerfunktion. Auf einem Kompatibilitätspfad für JSON-Anfragen bricht diese Funktion die Anfrage jedoch nicht ab, sondern schreibt den Fehler lediglich in das PHP-Fehlerprotokoll und liefert einen negativen Rückgabewert zurück. Dadurch laufen alle Schutzmechanismen ins Leere und die eigentliche Aktion wird trotzdem ausgeführt. Angreifer können die Lücke aus der Ferne und ohne jede Anmeldung ausnutzen. Sie können sich selbst Administratorrechte verschaffen, das Passwort beliebiger Benutzerkonten einschließlich des Seitenbetreibers überschreiben oder andere administrative Aktionen auslösen. Im Ergebnis ist eine vollständige Übernahme der betroffenen Website möglich.
CVE-2026-19598
9,8
CRITICAL
CVSS Basis-Score
Beschreibung