CVE-2026-80099
Verschiedene Newfold-Plugins in verschiedenen Versionen - Unauthentifizierte Authentifizierungsumgehung über Bearer-Token-Validierung mit leerem Secret
- Veröffentlicht
- 09.09.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 12.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 42,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Newfold-Plugins sind anfällig für Authentication Bypass. Die Schwachstelle besteht, weil die Plugins das Modul wp-module-data bündeln. Im Modul führt die Methode `authenticate()` — die am Filter `rest_authentication_errors` registriert und daher bei jeder nicht authentifizierten REST-API-Anfrage ausgewertet wird — einen Bearer-Token-Vergleich im HMAC-Stil durch, der degeneriert, wenn `HiiveConnection::get_auth_token()` `false` zurückgibt: PHP wandelt `strrev(false)` in `strrev('')` um, wodurch das geheime Salt auf die öffentlich bekannte Konstante `hash('sha256', '') = e3b0c44...` reduziert wird, während alle übrigen Hash-Eingaben (HTTP-Methode, Anfrage-URL, roher Anfrage-Body und der Header `X-Timestamp`) vollständig von Angreifern kontrolliert werden. Dadurch ist es nicht authentifizierten Angreifern möglich, einen gültigen Bearer-Token vollständig offline zu berechnen, die Token-Gleichheitsprüfung zu bestehen und `wp_set_current_user()` gegen den ersten Administrator aufzurufen, der von `get_users(['role' => 'administrator'])` zurückgegeben wird, was vollständigen Zugriff auf Administratorebene gewährt und beliebige REST-API-Operationen ermöglicht, wie das Erstellen neuer Administratorkonten und die vollständige Übernahme der Website. Anfällige Versionen sind WP Plugin Crazy Domains (<= 2.5.2), WP Plugin Web (<= 2.3.4), WP Plugin Hostgator (<= 3.1.0), WP Plugin Bluehost (<= 4.17.1). Das betroffene Modul ist in Versionen bis einschließlich 2.9.4 anfällig.
Quellen
1Newfold-Plugins (wp-module-data <= 2.9.7) nicht authentifiziert
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.