„`html
Zusammenfassung
Die WordPress-Erweiterung „appointment-booking-calendar“ in Version 1.1.24 weist kritische SicherheitslĂĽcken auf, die eine Privilege-Escalation und Persistent-XSS-Attacken ermöglichen. Unauthentifizierte Angreifer können Kalendereinstellungen manipulieren und schadhaften JavaScript-Code injizieren, der beim Zugriff auf die Administratoroberfläche ausgefĂĽhrt wird.
Betroffene Systeme
Primär betroffen ist die WordPress-Erweiterung „appointment-booking-calendar“ Version 1.1.24. WordPress-Installationen mit aktiviertem Plugin sind vulnerabel. Der Schweregrad wird mit „High“ (CVSS 7.2) bewertet. Derzeit ist kein Patch verfĂĽgbar.
Technische Details
Die Vulnerabilität basiert auf unzureichender Eingabevalidierung in der Datei admin.php. Der Angriffsvektor erfolgt über das Netzwerk mittels GET-Anfragen. Angreifer können durch Parameter-Injection Schadcode in folgende Optionen einschleusen:
- ict-Parameter: Konfigurationseinstellung fĂĽr Kalenderoptionen
- ics-Parameter: Importeinstellung fĂĽr iCalendar-Daten
- name-Parameter: Kalendername-Feld
Der injizierte Code wird persistent in der WordPress-Datenbank gespeichert und bei jeder Anzeige des Kalenders oder beim Zugriff auf die Admin-Seite ausgeführt. Dies ermöglicht Session-Hijacking, Admin-Account-Übernahme oder weitere Kompromittierung der Installation.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und entfernen, bis eine gepatchte Version verfĂĽgbar ist
- Alternative nutzen: Auf andere gepatchte Appointment-Plugins ausweichen
- Datenbankbereiningung: Auf injizierte Skripte ĂĽberprĂĽfen und ggf. bereinigen
- Monitoring: Admin-Zugriffe ĂĽberwachen und Audit-Logs prĂĽfen
- WAF-Regeln: Web Application Firewall zur Filterung verdächtiger Parameter konfigurieren
Bewertung
CVSS-Score: 7.2 (High)
Patch-Status: Nicht verfĂĽgbar
Komplexität: Niedrig – keine Authentifizierung erforderlich
Impact: Kritisch – Codeausführung mit Admin-Privilegien möglich
Die fehlende Patch-VerfĂĽgbarkeit macht eine sofortige Deinstallation notwendig. Das Risiko einer produktiven Kompromittierung ist erheblich.
„`