„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-12978 betrifft das FunnelKit WordPress-Plugin in Versionen vor 3.15.0.6. Das Schwachstellenpotenzial liegt bei 7.1 (CVSS High) und ermöglicht unauthentifizierten Angreifern die Durchführung von Reflected Cross-Site Scripting (XSS) Attacken gegen angemeldete WordPress-Benutzer. Die Vulnerabilität manifestiert sich über einen Page-Builder AJAX-Endpunkt und erfordert die aktive Divi Builder Installation.
Betroffene Systeme
- FunnelKit WordPress Plugin Version < 3.15.0.6
- Installationen mit aktivem Divi Builder
- WordPress-Systeme mit registrierten Benutzern
Technische Details
Das Sicherheitsrisiko resultiert aus unzureichender Output-Filterung (fehlende HTML-Escaping) eines benutzergesteuerten Parameters. Der Parameter wird direkt in die HTML-Response eines AJAX-Action-Handlers des Page-Builders reflektiert, ohne vorherige Sanitisierung.
Die anfällige AJAX-Action wird nur registriert, wenn der Divi Builder aktiv ist. Ein Angreifer kann eine manipulierte URL mit JavaScript-Payload konstruieren und diese an authentifizierte Benutzer versenden. Öffnet das Ziel die Seite, führt der Browser das injizierte Skript im Sicherheitskontext des legitimen Benutzers aus.
Mögliche Konsequenzen: Session-Hijacking, Credential-Harvesting, Admin-Account-Übernahme oder Installation von Malware-Plugins.
Empfohlene Massnahmen
- Sofortige Aktion: FunnelKit Plugin auf Version ≥ 3.15.0.6 aktualisieren
- Deaktivierung: Bei Updateverzögerung temporär das Plugin deaktivieren
- WAF-Konfiguration: Web Application Firewall Rules für XSS-Pattern aktivieren
- Audit: Logs auf verdächtige AJAX-Requests prüfen
- User-Sensibilisierung: Vorsicht vor verdächtigen Links warnen
Bewertung
Die Vulnerabilität wird als High-Severity klassifiziert. Das Angriffsvektor ist Network-basiert ohne Authentifizierung erforderlich. Der CVSS-Score von 7.1 reflektiert erhebliche Risiken für WordPress-Installationen mit Divi Integration. Ein funktionierendes Patch existiert bereits; schnelle Deployment-Priorisierung wird empfohlen.
„`