• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Sicherheitslücken im eMagicOne Store Manager für WooCommerce in WordPress (CVE-2025-5058 und CVE-2025-4603)
Sicherheitslücken im eMagicOne Store Manager für WooCommerce in WordPress (CVE-2025-5058 und CVE-2025-4603)
10 Juni 2025

Sicherheitslücken im eMagicOne Store Manager für WooCommerce in WordPress (CVE-2025-5058 und CVE-2025-4603)

Geschrieben von Amruta Wagh
Amruta Wagh
Technische

Das Plugin „eMagicOne Store Manager für WooCommerce“ wird in WordPress verwendet, um die Shopverwaltung zu vereinfachen und zu verbessern, indem es Funktionen bereitstellt, die in der normalen WooCommerce-Administrationsoberfläche nicht zu finden sind.

Im eMagicOne Store Manager für das WooCommerce WordPress-Plugin wurden zwei schwerwiegende Fehler gefunden, CVE-2025-5058 und CVE-2025-4603. Der kritische CVSS-Score liegt über 9. Nur in bestimmten Situationen, beispielsweise bei Standardkonfigurationen mit einem 1:1-Passwort oder wenn es dem Angreifer gelingt, an legitime Anmeldeinformationen zu gelangen, kann er Remotecode ausführen.

Betroffene Versionen:

  • eMagicOne Store Manager für WooCommerce * <=2.5

Details zur Sicherheitslücke:

  1. CVE-2025-5058:

             Der Remote-Management-Protokoll-Endpunkt (?connector=bridge) des Plugins, der Datei-Uploads verwaltet, ist anfällig. Die Ursache der Sicherheitslücke liegt in der fehlerhaften Dateitypvalidierung von setimage(). Der Authentifizierungsmechanismus verwendet das Sitzungsschlüsselsystem und die Standardanmeldeinformationen (Login=1, Passwort=1).

Sitzungsschlüsselerfassung:

Durch Senden einer POST-Anfrage an den Bridge-Endpunkt mit dem Hash und einer Aufgabe (z. B. get_version) wird ein Sitzungsschlüssel ermittelt.

Abb. 1: Erwerb des Sitzungsschlüssels

 

Beliebiger Dateiupload:

            Ein Angreifer kann die Aufgabe „set_image“ verwenden, um eine Datei mit einem gültigen Sitzungsschlüssel hochzuladen und die Parameter auszunutzen, um jede beliebige Datei zu schreiben.

Abb. 2 Datei-Upload

 Konsequenzen in der realen Welt:

            Diese Schwachstelle ermöglicht es Angreifern, beliebige Dateien auf den Server der kompromittierten Site hochzuladen, was zur Remote-Codeausführung führen kann. Bleiben die Standardanmeldeinformationen unverändert, können nicht authentifizierte Angreifer dies ausnutzen, was den Schaden erheblich vergrößert. Eine erfolgreiche Ausnutzung kann zu einer vollständigen Kompromittierung des Servers führen, wodurch Angreifer Zugriff auf private Daten erhalten, Schadcode ausführen oder weitere Kompromittierungen vornehmen können.

  1. CVE-2025-4603:

             Die Funktion delete_file() des eMagicOne Store Manager für WooCommerce-Plugin für WordPress verfügt nicht über eine ausreichende Dateipfadvalidierung und ist daher anfällig für willkürliches Löschen von Dateien. Dies ermöglicht es nicht autorisierten Angreifern, beliebige Dateien vom Server zu entfernen, was leicht zur Remotecodeausführung führen kann, wenn die richtige Datei (wie wp-config.php) entfernt wird. Nicht authentifizierte Angreifer können dies in Standardinstallationen ausnutzen.

Der Remote-Management-Protokoll-Endpunkt (?connector=bridge) des Plugins, der das Löschen von Dateien verwaltet, ist die Quelle der Sicherheitslücke. Der Authentifizierungsmechanismus verwendet das Sitzungsschlüsselsystem und die Standardanmeldeinformationen (Login=1, Passwort=1). Der Standard-Authentifizierungs-Hash, md5('1'. '1'), wird wie folgt berechnet: c4ca4238a0b923820dcc509a6f75849b. Ein Angreifer kann die Funktion „delete_file“ verwenden, um beliebige Dateien aus dem WordPress-Stammverzeichnis oder einem beliebigen zugänglichen Verzeichnis zu entfernen, nachdem er einen Sitzungsschlüssel erhalten hat.

 

Sitzungsschlüsselerfassung:

Durch Senden einer POST-Anfrage an den Bridge-Endpunkt mit dem Hash und einer Aufgabe (z. B. get_version) wird ein Sitzungsschlüssel ermittelt.

Abb. 3: Erwerb des Sitzungsschlüssels

 

Beliebiges Löschen von Dateien:

            Ein Angreifer kann die Aufgabe „delete_file“ verwenden, um eine Datei zu löschen, wenn er über einen gültigen Sitzungsschlüssel verfügt.

 

Abb. 4 Datei löschen

Konsequenzen in der realen Welt:

            Wird diese Sicherheitslücke erfolgreich ausgenutzt, können wichtige Serverdateien wie wp-config.php gelöscht werden. Dies kann zu Störungen der Website und zur Remote-Codeausführung führen. Die Verfügbarkeit und Integrität der WordPress-Installation sind durch die Möglichkeit, beliebige Dateien zu löschen, ernsthaft gefährdet.

 

Gegenmaßnahmen für beide CVEs.

  • Aktualisieren Sie ihre Authentifizierungsdaten umgehend von den Standardwerten.
  • Es wird empfohlen, das Plugin auf die neueste Version als 1.2.5 zu aktualisieren, sobald ein Patch verfügbar ist.
  • Implementieren Sie eine strenge Datei-Upload-Validierung für CVE-2025-5058.
  • Überprüfen und beschränken Sie die serverseitigen Datei-Upload-Berechtigungen für CVE-2025-5058.

 

Fazit:

CVE-2025-5058 und CVE-2025-4603 zeigen, wie Standardkonfigurationen zu einem Vektor für unbeabsichtigte Datenfreigabe werden können. Durch unsachgemäße Dateiverarbeitung und unzureichende Dateipfadvalidierung kann ein Angreifer die Site kompromittieren, was zur Remotecodeausführung führt. Nicht authentifizierte Angreifer können unveränderte Standardanmeldeinformationen ausnutzen, was erheblichen Schaden anrichten kann.

 

 

 

 

 

 VORHERIGER ARTIKELWie Seqrite Endpoint Protection Blockiert nicht-menschliche Bedrohungen wie Bots...
NÄCHSTER ARTIKEL  5 Anzeichen dafür, dass Ihre Organisation Folgendes benötigt Zero Trust Network Access
Amruta Wagh

Über Amruta Wagh

Amruta ist Sicherheitsforscherin bei Quick Heal Technologies. Sie interessiert sich für Malware-Analyse, Reverse Engineering und die Suche nach aktueller Malware...

Artikel von Amruta Wagh »

Verwandte Artikel

  • Von der Rechnung zu AnyDesk: Aufdeckung einer Phishing-Kampagne gegen russische Luft- und Raumfahrtorganisationen  

    Juli 7, 2026
  • Operation DragonReturn: Cyber-Spionagekampagne mit China-Netzwerk gegen die Steuerinfrastruktur der indischen Regierung/des Finanzministeriums mittels mehrstufigem DcRAT-Einsatz

    26. Juni 2026
  • Bedrohungsakteure nutzen RAR-Archive als Waffe, um Thailands Gesundheitssektor anzugreifen

    19. Juni 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (19) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen