CVE-2026-18080
ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce <= 1.17.8 - Nicht authentifizierter beliebiger Datei-Upload über CRM Email Connect IMAP-Anhang
- Veröffentlicht
- 26.08.2026
- Aktualisiert
- 26.08.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 27.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 50,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce für WordPress ist in allen Versionen bis einschließlich 1.17.8 anfällig für uneingeschränkte Dateityp-Uploads über die Funktion `save_attachments()`. Dies ist auf fehlende Dateierweiterungsvalidierung und fehlende Pfadnormalisierung zurückzuführen, wenn CRM Email Connect eingehende IMAP-E-Mail-Anhänge verarbeitet. Dadurch ist es nicht authentifizierten Angreifern möglich, eine manipulierte E-Mail an das konfigurierte eingehende Postfach der Website zu senden, mit einem gefälschten References-Header, der dem erwarteten Muster des Plugins entspricht, sowie einem Anhang mit einem Dateinamen wie `../helper.php`. Dies führt dazu, dass der cron-basierte IMAP-Synchronisierungsjob von Angreifern kontrolliertes PHP außerhalb des durch `.htaccess` geschützten Verzeichnisses `crm-attachments` und in `wp-content/uploads/` schreibt. Bei Konfigurationen, in denen PHP in uploads ausgeführt wird, kann dies zu Remote-Code-Ausführung führen. Für die Ausnutzung müssen das CRM-Modul und die Funktion IMAP Email Connect aktiviert und konfiguriert sein.
Quellen
1- By-Poloss..-..CVE-2026-18080Exploit
Exploit für CVE-2026-18080, einen nicht authentifizierten, beliebigen Datei-Upload, der zu RCE in ERP Complete HR, Accounting & CRM Suite führt. Enthält Python- und PHP-Skripte für die automatisierte Ausnutzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.