Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-1357
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Nicht authentifizierte Remote-Codeausführung (RCE) in WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Kritischer Fehler, der über 800.000–900.000+ WordPress-Websites betrifft
Nicht authentifizierter beliebiger PHP-Upload → vollständige Serverkompromittierung


🌩️ Übersicht

CVE-2026-1357 (CVSS 9.8 – Kritisch) betrifft das Plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Plugin → WPvivid Backup & Migration
  • Betroffene Versionen → ≤ 0.9.123
  • Behobene Version → 0.9.124 (veröffentlicht ~28. Januar 2026)
  • Angriffsvektor → Netzwerk
  • Komplexität → Niedrig
  • Erforderliche Berechtigungen → Keine
  • Benutzerinteraktion → Keine
  • Auswirkung → Remote-Codeausführung (hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit)

Die Schwachstelle befindet sich in der optionalen Funktion „Backup von einer anderen Website empfangen" des Plugins (über wpvivid_action=send_to_site). Ist diese aktiviert, kann ein nicht authentifizierter Angreifer beliebige Dateien – am gefährlichsten PHP-Webshells – an über das Web erreichbare Speicherorte wie /wp-content/uploads/ hochladen.

🛠️ Grundursache (verkettete Schwachstellen)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ Angreifer erstellt eine mit dem Nullschlüssel verschlüsselte Nutzlast → umgeht „Auth" → schreibt .php-Datei an jeden beschreibbaren Ort.

🔥 Auswirkungen

  • Nicht authentifizierte Remote-Codeausführung als Webserver-Benutzer (typischerweise www-data)
  • Vollständige Website-Kompromittierung: Backdoors, Datenexfiltration, Ransomware, Defacement
  • Öffentliche PoCs erschienen kurz nach der Offenlegung (Feb. 2026)
  • Hohes reales Risiko aufgrund der einfachen Ausnutzbarkeit und der großen Installationsbasis

Hinweis: Für die Ausnutzung muss die Funktion „Backup empfangen" aktiviert sein (nicht standardmäßig) und ein gültiges/nicht abgelaufenes API-Token vorliegen (max. 24 Stunden Lebensdauer).

📅 Zeitleiste

🛡️ Gegenmaßnahmen & Härtung

Sofortmaßnahme
Upgrade auf WPvivid Backup & Migration ≥ 0.9.124 (Behebungen: korrekte Behandlung von Entschlüsselungsfehlern, Dateinamen-Bereinigung, Dateityp-Beschränkungen).

Temporäre Workarounds (falls das Upgrade verzögert ist):

  • „Backup von einer anderen Website empfangen" in den Plugin-Einstellungen deaktivieren
  • Plugin deaktivieren/löschen, falls nicht benötigt
  • /wp-admin/admin-ajax.php-POSTs mit action=wpvivid_send_to_site blockieren (per WAF / .htaccess)

Prüfungen nach einem Vorfall

  • /wp-content/uploads/ (und andere beschreibbare Verzeichnisse) nach verdächtigen .php-Dateien durchsuchen
  • Zugriffsprotokolle auf anomale POSTs an admin-ajax.php prüfen
  • Nach Webshells scannen, Anmeldedaten rotieren, bei Kompromittierung aus sauberem Backup wiederherstellen

Allgemeine Best Practices

  • WordPress-Core, Themes und Plugins aktuell halten
  • Sicherheits-Plugins verwenden (Wordfence, Sucuri usw.)
  • Dateiberechtigungen einschränken; XML-RPC deaktivieren, falls ungenutzt

🔗 Referenzen

  • Offizieller NVD-Eintrag

  • Wordfence-Advisory (detaillierte Offenlegung)

  • Plugin-Seite

  • Nuclei-Template: Offiziell in projectdiscovery/nuclei-templates (hinzugefügt in v10.4.0)


Patch früh • Patch oft • Bleib sicher
Stay Secure

Tool herunterladen
#ProblemtypKomponenteBeschreibung
1Kryptografisches Fail-Openclass-wpvivid-crypt.phpopenssl_private_decrypt()-Fehler gibt false zurück → phpseclib AES behandelt es als All-Null-Bytes-Schlüssel (vorhersehbar 16×0x00)
2Pfad-Traversal / Keine Bereinigungclass-wpvivid-send-to-site.phpDateiname aus entschlüsselter Nutzlast unbereinigt verwendet → ../-Traversal führt aus dem Backup-Verzeichnis in das Web-Root
Datum
Ereignis
12. Januar 2026An Wordfence gemeldet von Lucas Montes (NiRoX)
28. Januar 2026Anbieter veröffentlicht behobene Version 0.9.124
11. Februar 2026CVE offiziell veröffentlicht (NVD)
Februar 2026Öffentliche PoCs & Exploit-Skripte tauchen auf (GitHub, Blogs)
März 2026Nuclei-Template zum offiziellen Repo hinzugefügt (v10.4.0); hoher EPSS-Score