„`html
Zusammenfassung
Das WordPress-Plugin EventPrime – Events Calendar, Bookings and Tickets weist eine kritische Sicherheitslücke auf. Die Schwachstelle CVE-2026-13441 ermöglicht die Einschleusung von bösartigem JavaScript-Code durch unzureichende Input-Validierung. Betroffene Versionen: bis einschließlich 4.3.4.2. Ein Patch ist derzeit nicht verfügbar.
Betroffene Systeme
Plugin: EventPrime – Events Calendar, Bookings and Tickets
Versionen: Alle Versionen bis 4.3.4.2
Plattform: WordPress
Angriffsvektor: Netzwerk (Network)
Authentifizierung: Teilweise – abhängig von Konfiguration
Technische Details
Die Schwachstelle liegt im Parameter ’new_event_type_background_color‘ der Event-Typen-Funktionalität. Das Plugin validiert und escapt Benutzereingaben unzureichend, was zu Stored Cross-Site Scripting (XSS) fĂĽhrt. Injiziertes Skript-Code wird persistent in der Datenbank gespeichert und bei jedem Seitenzugriff ausgefĂĽhrt.
Angriffsszenario 1 (erhöhtes Risiko): Mit aktivierter Guest-Submissions-Einstellung (allow_submission_by_anonymous_user) können unauthentisierte Angreifer direkt über das Frontend-Formular bösartige Event-Typen mit JavaScript-Payloads einreichen.
Angriffsszenario 2: Bei deaktivierter Guest-Submissions-Funktion benötigen Angreifer mindestens Subscriber-Level-Zugriff zum Ausführen der Attacke. Benutzer mit Custom-Level-Zugriff und höher können die Sicherheitslücke direkt ausnutzen.
Empfohlene Massnahmen
- Sofort: Guest-Submissions-Einstellung (allow_submission_by_anonymous_user) deaktivieren, wenn nicht zwingend erforderlich
- Zugriffskontrolle: Subscriber-Rollen und Custom-Level-Zugriff überprüfen und beschränken
- Monitoring: Event-Typ-Einträge auf verdächtige Inhalte und Skript-Code prüfen
- WAF-Regeln: Web Application Firewall-Rules fĂĽr JavaScript-Injektionen aktivieren
- Update-Planung: Regelmäßig auf Sicherheits-Patches überprüfen
- Alternative: Plugin deinstallieren oder durch sichere Alternative ersetzen
Bewertung
CVSS-Score: 7.2 (High)
Risiko: Hoch – Ermöglicht Session-Hijacking, Credential-Theft und Malware-Verbreitung
Patch-Status: Nicht verfĂĽgbar
„`