Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-1357
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Nicht authentifizierte Remote-Codeausführung (RCE) in WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Kritischer Fehler, der über 800.000–900.000+ WordPress-Websites betrifft
Nicht authentifizierter beliebiger PHP-Upload → vollständige Serverkompromittierung


🌩️ Übersicht

CVE-2026-1357 (CVSS 9.8 – Kritisch) betrifft das Plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Plugin → WPvivid Backup & Migration
  • Betroffene Versionen → ≤ 0.9.123
  • Behobene Version → 0.9.124 (veröffentlicht ~28. Januar 2026)
  • Angriffsvektor → Netzwerk
  • Komplexität → Niedrig
  • Erforderliche Berechtigungen → Keine
  • Benutzerinteraktion → Keine
  • Auswirkung → Remote-Codeausführung (hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit)

Die Schwachstelle befindet sich in der optionalen Funktion „Backup von einer anderen Website empfangen" des Plugins (über ). Ist diese aktiviert, kann ein nicht authentifizierter Angreifer beliebige Dateien – am gefährlichsten PHP-Webshells – an über das Web erreichbare Speicherorte wie hochladen.

Tool herunterladen
wpvivid_action=send_to_site
/wp-content/uploads/

🛠️ Grundursache (verkettete Schwachstellen)

#ProblemtypKomponenteBeschreibung
1Kryptografisches Fail-Openclass-wpvivid-crypt.phpopenssl_private_decrypt()-Fehler gibt false zurück → phpseclib AES behandelt es als All-Null-Bytes-Schlüssel (vorhersehbar 16×0x00)
2Pfad-Traversal / Keine Bereinigungclass-wpvivid-send-to-site.phpDateiname aus entschlüsselter Nutzlast unbereinigt verwendet → ../-Traversal führt aus dem Backup-Verzeichnis in das Web-Root
wpvivid1
wpvivid2
wpvivid3
wpvivid4
wpvivid5
wpvivid6
wpvivid7

→ Angreifer erstellt eine mit dem Nullschlüssel verschlüsselte Nutzlast → umgeht „Auth" → schreibt .php-Datei an jeden beschreibbaren Ort.

🔥 Auswirkungen

  • Nicht authentifizierte Remote-Codeausführung als Webserver-Benutzer (typischerweise www-data)
  • Vollständige Website-Kompromittierung: Backdoors, Datenexfiltration, Ransomware, Defacement
  • Öffentliche PoCs erschienen kurz nach der Offenlegung (Feb. 2026)
  • Hohes reales Risiko aufgrund der einfachen Ausnutzbarkeit und der großen Installationsbasis

Hinweis: Für die Ausnutzung muss die Funktion „Backup empfangen" aktiviert sein (nicht standardmäßig) und ein gültiges/nicht abgelaufenes API-Token vorliegen (max. 24 Stunden Lebensdauer).

📅 Zeitleiste

DatumEreignis
12. Januar 2026An Wordfence gemeldet von Lucas Montes (NiRoX)
28. Januar 2026Anbieter veröffentlicht behobene Version 0.9.124
11. Februar 2026CVE offiziell veröffentlicht (NVD)
Februar 2026Öffentliche PoCs & Exploit-Skripte tauchen auf (GitHub, Blogs)
März 2026Nuclei-Template zum offiziellen Repo hinzugefügt (v10.4.0); hoher EPSS-Score

🛡️ Gegenmaßnahmen & Härtung

Sofortmaßnahme
Upgrade auf WPvivid Backup & Migration ≥ 0.9.124 (Behebungen: korrekte Behandlung von Entschlüsselungsfehlern, Dateinamen-Bereinigung, Dateityp-Beschränkungen).

Temporäre Workarounds (falls das Upgrade verzögert ist):

  • „Backup von einer anderen Website empfangen" in den Plugin-Einstellungen deaktivieren
  • Plugin deaktivieren/löschen, falls nicht benötigt
  • /wp-admin/admin-ajax.php-POSTs mit action=wpvivid_send_to_site blockieren (per WAF / .htaccess)

Prüfungen nach einem Vorfall

  • /wp-content/uploads/ (und andere beschreibbare Verzeichnisse) nach verdächtigen .php-Dateien durchsuchen
  • Zugriffsprotokolle auf anomale POSTs an admin-ajax.php prüfen
  • Nach Webshells scannen, Anmeldedaten rotieren, bei Kompromittierung aus sauberem Backup wiederherstellen

Allgemeine Best Practices

  • WordPress-Core, Themes und Plugins aktuell halten
  • Sicherheits-Plugins verwenden (Wordfence, Sucuri usw.)
  • Dateiberechtigungen einschränken; XML-RPC deaktivieren, falls ungenutzt

🔗 Referenzen

  • Offizieller NVD-Eintrag

  • Wordfence-Advisory (detaillierte Offenlegung)

  • Plugin-Seite

  • Nuclei-Template: Offiziell in projectdiscovery/nuclei-templates (hinzugefügt in v10.4.0)


Patch früh • Patch oft • Bleib sicher
Stay Secure