„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-10091 betrifft das WordPress-Plugin „Email JavaScript Cloak“ in allen Versionen bis einschließlich 1.03. Das Plugin ist anfällig für Stored Cross-Site Scripting (XSS) über die ‚email‘ Shortcode-Funktionalität. Authentifizierte Angreifer mit Contributor-Berechtigung oder höher können beliebigen JavaScript-Code in Seiten injizieren, der bei jedem Seitenaufruf ausgeführt wird.
Betroffene Systeme
Das Email JavaScript Cloak Plugin für WordPress ist in folgenden Versionen betroffen:
- Version 1.03 und älter
- Alle WordPress-Installationen mit aktiviertem Plugin
- Systeme mit Benutzern mit Contributor-Berechtigung oder höher
Technische Details
Die Schwachstelle resultiert aus unzureichender Input-Validierung und Output-Escaping bei der Verarbeitung von Shortcode-Attributen. Die ‚email‘ Shortcode-Funktion validiert Benutzereingaben nicht korrekt und escaped die Ausgabe nicht ausreichend. Dies ermöglicht es authentifizierten Benutzern, JavaScript-Code über Shortcode-Parameter einzuschleusen:
[email attribute="<script>alert('XSS')</script>"]
Der eingeschleuste Code wird im HTML-Kontext der Seite gespeichert und bei jedem Seitenaufruf ausgeführt, was zu Datenverlust, Session-Hijacking oder Malware-Verbreitung führen kann.
Empfohlene Massnahmen
- Sofort: Plugin deaktivieren und deinstallieren, bis ein Sicherheits-Patch verfügbar ist
- Alternative: Alternative Plugins zur E-Mail-Verschleierung verwenden
- Zugriffskontrolle: Contributor-Rechte auf unverzichtbare Benutzer beschränken
- Monitoring: Seiten und Posts auf verdächtige Shortcode-Parameter überprüfen
- Audit: Änderungsverlauf der betroffenen Posts prüfen
Bewertung
CVSS-Score: 7.2 (Hoch)
Angriffsvektor: Netzwerk (erfordert Authentifizierung)
Verfügbarkeit eines Patches: Nein
Diese Schwachstelle erfordert dringende Aufmerksamkeit und sollte als kritisch behandelt werden, da Stored XSS weitreichende Konsequenzen haben kann.
„`