Im Service Finder Bookings Plugin, das vom WordPress-Theme Service Finder verwendet wird, wurde eine kritische Sicherheitslücke entdeckt, die aktiv ausgenutzt wird.
Die Sicherheitslücke CVE-2025-5947 ermöglicht nicht authentifizierten Angreifern, administrativen Zugriff auf betroffene WordPress-Websites zu erlangen.
Dieser Exploit verdeutlicht die anhaltenden Risiken unsicherer Plugin-Entwicklung und die Bedeutung umgehender Patches im gesamten WordPress-Ökosystem.
So funktioniert die Sicherheitslücke
Die Sicherheitslücke beruht auf einer Schwachstelle zur Umgehung der Authentifizierung, die alle Plugin-Versionen bis einschließlich Version 6,0 betrifft.
Die Funktion des Plugins service_finder_switch_back() wurde entwickelt, damit legitime Nutzer mithilfe des original_user_id-Cookies zwischen Konten wechseln können.
Allerdings validierte oder authentifizierte die Funktion den Cookie-Wert vor dem Setzen der Sitzung nicht ordnungsgemäß. Dadurch konnten Angreifer den Cookie manipulieren und sich als beliebiger Nutzer anmelden, einschließlich Administratoren, und so die Authentifizierungskontrollen effektiv umgehen.
Diese Designschwachstelle setzt betroffene Websites einer vollständigen Übernahme aus und ermöglicht es Angreifern, Inhalte zu ändern, Schadsoftware zu installieren oder vertrauliche Daten zu stehlen.
Das Problem wurde dem Anbieter im Juni 2025 über das Wordfence Bug Bounty-Programm gemeldet. Mitte Juli wurde ein Patch veröffentlicht, und Bedrohungsakteure nutzen diese Sicherheitslücke bereits aktiv in freier Wildbahn aus.
Angriffsmuster
Laut der Telemetrie von Wordfence hat die Firewall des Unternehmens seit der Veröffentlichung der Sicherheitslücke mehr als 13.800 Exploit-Versuche blockiert.
Angreifer zielen vor allem auf Websites ab, die HTTP-GET-Anfragen mit dem Parameter switch_back und gefälschten Cookies senden (z. B. original_user_id=1), um Administratorrechte zu erlangen.
Fünf IP-Adressen wurden als wichtigste Quellen des Angriffsdatenverkehrs identifiziert; gemeinsam sind sie für Tausende Exploit-Versuche verantwortlich:
- 5.189.221.98
- 185.109.21.157
- 192.121.16.196
- 194.68.32.71
- 178.125.204.198
Leider sind die Indicators of Compromise (IoCs) nur begrenzt aussagekräftig. Das einzige zuverlässige Anzeichen für eine Ausnutzung könnten Protokolleinträge sein, die den Parameter switch_back enthalten.
Sobald Angreifer jedoch administrativen Zugriff erlangen, können sie Beweise für den Eindringversuch löschen, was nachträgliche Untersuchungen erschwert.
Umfang der Sicherheitslücke
Das zusammen mit dem anfälligen Plugin gebündelte Theme Service Finder wird von etwa 6.000 Websites verwendet.
Da die Sicherheitslücke nicht authentifizierten Fernzugriff auf Administratorkonten ermöglicht, stellt selbst ein kleiner Prozentsatz ungepatchter Websites einen erheblichen Angriffsvektor für groß angelegte Ausnutzung und potenzielle Schadsoftwarekampagnen dar.
Eine erfolgreiche Ausnutzung verschafft Angreifern vollständige administrative Kontrolle und ermöglicht es ihnen, Hintertüren zu installieren, Nutzerdaten zu exfiltrieren, bösartige Skripte einzuschleusen oder sich lateral zu anderer Infrastruktur weiterzubewegen.
Wie bei vielen gegen WordPress gerichteten Angriffen können kompromittierte Websites auch für SEO-Spam, Phishing-Seiten oder Botnet-Aktivitäten missbraucht werden.
Risiken durch proaktive Abwehr reduzieren
Organisationen können das Risiko ähnlicher Exploits durch eine proaktive, mehrschichtige Sicherheitsstrategie senken.
- Regelmäßig aktualisieren und patchen: WordPress-Core, Plugins und Themes stets auf dem neuesten Stand halten. Nicht verwendete Komponenten entfernen, automatische Updates aktivieren und sicherstellen, dass gepatchte Versionen (z. B. 6,1+) installiert sind.
- Zugriffskontrollen stärken: Administratorrechte beschränken, für alle Benutzer mit erweiterten Rechten MFA voraussetzen und unnötige Funktionen zum Kontenwechsel oder zur Dateibearbeitung deaktivieren.
- Kontinuierlich überwachen und protokollieren: Eine zentrale Protokollierung verwenden, um Anmeldungen und Änderungen nachzuverfolgen, Warnmeldungen für Anomalien einzurichten und die Dateiintegritätsüberwachung zur schnellen Erkennung von Bedrohungen einzusetzen.
- Umgebung absichern: Dateiberechtigungen beschränken, HTTPS mit sicheren Headern durchsetzen und WordPress-Instanzen isolieren, um die Auswirkungen von Exploits zu begrenzen.
- Sicherheits- und Wiederherstellungsfähigkeit stärken: Getestete Backups planen, einen Incident-Response-Plan pflegen, Administratoren zu bewährten Sicherheitspraktiken schulen und mehrschichtige Abwehrmaßnahmen wie Web Application Firewalls (WAFs) und Threat Intelligence einsetzen.
Durch die Umsetzung dieser Maßnahmen können Organisationen eine widerstandsfähige Sicherheitsstruktur aufbauen.
Dieser Vorfall unterstreicht ein anhaltendes Problem im WordPress-Ökosystem: unsichere Plugin-Funktionen, bei denen Bequemlichkeit Vorrang vor Sicherheit hat.
Entwickler müssen sichere Programmierstandards befolgen, insbesondere beim Umgang mit Authentifizierungsmechanismen und Benutzersitzungen. In diesem Fall schuf das Fehlen einer grundlegenden Cookie-Validierung einen direkten Weg zur Rechteausweitung.
Angreifer versuchen, KI zur Automatisierung von Exploits einzusetzen, wodurch sich die Reaktionszeit der Verteidiger von Wochen auf wenige Tage oder Stunden verkürzt.





