Kurzfassung

Im WordPress-Plugin Mailgun for WordPress steckt eine kritische Schwachstelle mit der Kennung CVE-2026-78003. Betroffen sind Versionen bis einschließlich 2.2.0. Ein Angreifer braucht dafür nach derzeitigem Stand keine Anmeldung.

Der Fehler kann dazu missbraucht werden, über die WordPress-Instanz Anfragen an Mailgun-API-Endpunkte zu schicken. Im schlimmsten Fall landen Angreifer so an Funktionen, mit denen sich Weiterleitungsregeln für eingehende Mails anlegen lassen. Das ist heikel, weil darüber Passwort-Reset-Mails abgefangen werden können.

Was ist passiert?

Die Schwachstelle sitzt in einer Funktion des Plugins, die Adressdaten verarbeitet. Laut NVD nimmt sie benutzerkontrollierte Array-Keys aus einer POST-Anfrage entgegen und bereinigt sie nur unzureichend. Genau daraus entsteht die Schwachstelle für Server-Side Request Forgery, kurz SSRF, kombiniert mit Path-Traversal-Verhalten.

Praktisch bedeutet das: Ein Angreifer kann das Plugin dazu bringen, Anfragen im Namen der WordPress-Seite abzusetzen. Dabei wird der API-Schlüssel der Site mitverwendet. Das ist der eigentliche Schadenstreiber. Wer über diesen Weg Mailgun-Routen anlegt, kann Mails umleiten und im nächsten Schritt ein Administratorkonto übernehmen.

Technische Details

Die NVD bewertet CVE-2026-78003 als kritisch. Als verwundbar nennt die Datenbank alle Versionen bis einschließlich 2.2.0 des Plugins Mailgun for WordPress.

Auslöser ist eine unzureichende Validierung in der Funktion add_list(). Dort werden Schlüssel aus $_POST['addresses'] übernommen und mit sanitize_text_field() behandelt. Das reicht hier offenbar nicht aus, um missbräuchlich zusammengesetzte Pfade und Zieladressen sauber zu blockieren. Ob spätere Versionen bereits einen Fix enthalten, geht aus dem Auszug nicht hervor.

Der Angriff funktioniert ohne Authentifizierung. Das ist der Punkt, an dem Betreiber hellhörig werden müssen. Sobald ein öffentlich erreichbares WordPress mit dem Plugin läuft, steigt das Risiko deutlich, weil der Angriff nicht erst an einem Login scheitert.

Wer ist betroffen?

Betroffen sind Betreiber von WordPress-Seiten, auf denen Mailgun for WordPress in einer verwundbaren Version läuft. Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn WordPress nicht nur als Blog, sondern als Kunden- oder Support-Plattform dient. Dann hängen oft Passwort-Resets, Kontaktformulare oder Benachrichtigungen direkt am Mailversand.

Privatnutzer sind nur mittelbar betroffen, wenn sie eine solche WordPress-Seite betreiben. Für reine Endanwender ohne eigene WordPress-Installation spielt die Lücke keine direkte Rolle. Die Gefahr liegt hier klar auf Betreiberseite.

Empfohlene Maßnahmen

Wer das Plugin einsetzt, sollte zuerst prüfen, ob die installierte Version älter als oder gleich 2.2.0 ist. Ist das der Fall, muss die Instanz priorisiert behandelt werden. Ein bloßes Abwarten ist hier keine gute Idee.

Danach gilt: Plugin aktualisieren, Testsystem prüfen, Produktivsystem zügig nachziehen. Falls es noch keinen gepatchten Stand gibt, hilft nur die temporäre Deaktivierung oder das Entfernen des Plugins. Für öffentlich erreichbare WordPress-Instanzen sollte zusätzlich das Logging auf ungewöhnliche POST-Anfragen und verdächtige Mailgun-Aktivität geprüft werden.

Administratoren sollten außerdem kontrollieren, ob es Hinweise auf missbrauchte Mailgun-Routen gibt. Wer Passwort-Reset-Prozesse über dieselbe Infrastruktur abwickelt, muss diese Pfade besonders sorgfältig betrachten. Ein kompromittierter Mailfluss ist oft schwerer zu erkennen als ein klassischer Webshell-Fall.

Einschätzung von CyberSecurity-News.de

Die Lücke ist ernst. Nicht wegen eines theoretischen Bug-Labels, sondern weil sie direkt auf einen realen Missbrauchspfad führt: Mailumleitung, Passwort-Reset-Abgriff, Kontenübernahme. Das ist für Betreiber von WordPress-Seiten mit Mailgun-Anbindung ein echtes Risiko.

Weniger überzeugend ist die knappe Informationslage im NVD-Auszug. Offen bleibt etwa, ob und wann eine bereinigte Version vorliegt. Wer für den Betrieb verantwortlich ist, muss deshalb selbst prüfen, statt auf eine bequem formulierte Entwarnung zu warten.

Für die meisten WordPress-Installationen ohne Mailgun-Plugin bleibt das Thema irrelevant. Für alle anderen gehört es auf die Wartungsliste nach oben. Nicht irgendwann. Beim nächsten Patchfenster.

Fazit

CVE-2026-78003 zeigt einmal mehr, wie schnell ein scheinbar kleines Plugin zum Kontorisiko werden kann. Wer Mailgun for WordPress bis Version 2.2.0 nutzt, sollte den Stand sofort prüfen und die Schwachstelle als kritisch behandeln.

Besonders wichtig ist das in Umgebungen, in denen Passwort-Resets oder andere geschäftskritische Mails über WordPress laufen. Dort reicht ein erfolgreicher Angriff aus, um den Weg zum Admin-Konto zu öffnen.

Quellenangabe

Weiterführende Quelle: NVD: CVE-2026-78003

}