Kurzfassung

Im WordPress-Plugin ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce steckt eine kritische Sicherheitslücke mit der Kennung CVE-2026-18080. Betroffen sind alle Versionen bis einschließlich 1.17.8.

Das Problem liegt in der Verarbeitung von E-Mail-Anhängen über das CRM-Modul. Unter passenden Bedingungen kann ein Angreifer Dateien so platzieren, dass am Ende PHP-Code außerhalb des vorgesehenen Verzeichnisses landet. Läuft PHP im Upload-Pfad, ist sogar Remote Code Execution möglich.

Für die meisten WordPress-Installationen ist das kein Massenproblem, sondern eine gezielte Gefahr für Sites mit aktivem CRM- und IMAP-Email-Connect-Setup. Wer das Plugin im Einsatz hat, sollte den Konfigurationsstatus sofort prüfen.

Was ist passiert?

Die Lücke steckt in einer Funktion zum Speichern von Anhängen. Der Hersteller prüft Dateiendungen offenbar nicht sauber genug und normalisiert auch Pfade nicht korrekt. Genau das macht den Angriff möglich.

Der Angreifer muss dabei kein Konto besitzen. Laut NVD reicht es aus, eine präparierte E-Mail an das konfigurierte Postfach zu senden. Entscheidend ist ein gefälschter References-Header, der dem erwarteten Muster des Plugins entspricht, plus ein Anhang mit einem manipulierten Dateinamen wie ../helper.php.

Der Cron-basierte IMAP-Sync schreibt diese Datei dann aus dem geschützten crm-attachments-Ordner heraus in wp-content/uploads/. Genau dort wird es heikel, wenn die Serverkonfiguration PHP-Dateien im Upload-Verzeichnis ausführen lässt.

Technische Details

CVE-2026-18080 ist als kritisch eingestuft. Die Schwachstelle beruht auf einer Kombination aus fehlender Validierung der Dateiendung und fehlender Pfadbereinigung. Beides zusammen öffnet die Tür für Directory Traversal beim Verarbeiten von E-Mail-Anhängen.

Betroffen ist die Funktion save_attachments(). Ausnutzbar wird das Ganze nur, wenn zwei Features aktiv sind: das CRM-Modul und IMAP Email Connect. Ohne diese Konfiguration greift der beschriebene Angriffspfad nicht.

Die NVD nennt als Folge unangemeldete Angriffe und unter passenden Serverbedingungen Code-Ausführung. Ob auch weitere Nebenwirkungen wie Dateisabotage oder Webshell-Ablage in anderen Konfigurationen möglich sind, lässt die Quelle offen. Sicher ist nur: Ein Dateiupload wird hier zum Einfallstor.

Wer ist betroffen?

Betroffen sind WordPress-Betreiber, die das Plugin ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce einsetzen und es über Version 1.17.8 hinaus noch nicht aktualisiert haben.

Besonders relevant ist die Lücke für Unternehmen, die das Plugin mit eingehendem Mailverkehr verbinden. Typisch sind E-Commerce-Setups mit CRM-Anbindung, Support-Mails oder automatisierter Belegverarbeitung. Genau dort steht oft ein IMAP-Postfach im Betrieb, und genau dort liegt das Risiko.

Für private WordPress-Seiten ohne CRM- und IMAP-Integration ist die Relevanz deutlich geringer. Wer das Modul gar nicht nutzt, hat diesen Angriffspfad nicht. Trotzdem gilt: Solche Plugins bleiben Teil der Angriffsfläche, auch wenn sie selten im Fokus der Härtung stehen.

Empfohlene Maßnahmen

Erst prüfen, dann patchen. Wer das Plugin installiert hat, sollte die Version sofort kontrollieren und auf eine vom Hersteller bereitgestellte sichere Fassung aktualisieren, sobald sie verfügbar ist.

Bis dahin hilft nur Schadensbegrenzung: CRM-Modul und IMAP Email Connect deaktivieren, wenn sie nicht gebraucht werden. Das ist der wirksamste Schritt, weil der Exploit laut Quelle genau diese Kombination voraussetzt.

Zusätzlich sollten Admins den Upload-Pfad und die PHP-Ausführung in wp-content/uploads/ prüfen. Wenn dort PHP laufen kann, gehört das abgeschaltet. Sonst wird aus einer Upload-Schwäche schnell ein vollständiger Serverkompromiss.

Wer Zugriff auf die Mail- und Webserver-Logs hat, sollte nach auffälligen IMAP-Sync-Vorgängen, ungewöhnlichen Dateinamen und verdächtigen PHP-Dateien im Upload-Verzeichnis suchen. Auch ein Blick auf Cron-Jobs lohnt sich. Das ist keine Komfortaufgabe, sondern Incident-Response im Kleinen.

Einschätzung von CyberSecurity-News.de

Die Lücke ist technisch unsauber und in der Praxis ernst zu nehmen. Kritisch ist vor allem die Kombination aus unauthentifizierbarem Angriff, Dateiupload und möglicher Code-Ausführung. Das ist keine theoretische Spielerei.

Gleichzeitig sollte man die Reichweite nicht aufblasen. Betroffen sind nur Systeme mit aktivem CRM- und IMAP-Setup. Für viele WordPress-Installationen bleibt das Thema deshalb randständig.

Unschön ist die Angriffslogik trotzdem. Wer ein Business-Plugin betreibt, erwartet saubere Dateibehandlung und klare Trennung von Mail-Input und Dateisystem. Dass aus einem E-Mail-Anhang ein PHP-File im Webroot werden kann, ist ein handfester Designfehler.

Fazit

CVE-2026-18080 gehört auf die Prioritätenliste aller Betreiber des betroffenen WordPress-Plugins. Wer CRM- und IMAP-Funktionen nutzt, sollte jetzt prüfen, ob das System noch auf einer verwundbaren Version läuft.

Die Lage ist klar: Update einspielen, unnötige Funktionen abschalten, PHP-Ausführung in Upload-Verzeichnissen unterbinden. Mehr braucht es oft nicht, um den Angriffspfad zu schließen.

Quellenangabe

Weiterführende Quelle: NVD-Eintrag zu CVE-2026-18080