„`html
Zusammenfassung
CVE-2026-45270 ist eine Sicherheitslücke in CI4MS (CodeIgniter 4 Management System) in den Versionen vor 0.31.9.0. Die Schwachstelle ermöglicht Stored Cross-Site Scripting (XSS) durch unzureichende Input-Validierung und fehlende Output-Encoding. Ein Angreifer kann beliebigen JavaScript-Code in Seiteninhalte einschleusen, der bei jedem Besuch der betroffenen Seite ausgeführt wird – einschließlich für Administratoren.
Betroffene Systeme
Betroffen sind CI4MS-Installationen in den Versionen vor 0.31.9.0. Das System wird als CodeIgniter 4-basiertes Content Management System Skeleton verwendet. Eine Aktualisierung auf Version 0.31.9.0 oder höher ist erforderlich.
Technische Details
Die Vulnerabilität liegt in der Pages Backend-Modul vor. Das System registriert zwar eine html_purify Validierungsregel für sprachspezifische Seiteninhalte, speichert jedoch den unbereinigten, rohen POST-Wert direkt in der Datenbank. Der öffentliche Renderer in Home::index() gibt den Inhalt über app/Views/templates/default/pages.php aus, ohne dabei die esc()-Funktion zu nutzen. Dies ermöglicht die Ausführung von JavaScript-Payloads.
Besonders kritisch: Seiten können als Homepage konfiguriert werden und werden dann unter dem Pfad / bereitgestellt. Dadurch erreichen XSS-Payloads jeden Besucher der Website.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf CI4MS Version 0.31.9.0 oder neuer durchführen
- Input-Validierung: HTML-Purify-Regeln konsequent anwenden
- Output-Encoding: Alle dynamischen Inhalte mit
esc()ausgeben - Audit durchführen: Bestehende Seiteninhalte auf verdächtige Scripts überprüfen
- Content Security Policy (CSP): Implementieren zur Risikominderung
Bewertung
CVSS v3.1: 8.7 (High)
Die hohe Bewertung spiegelt das erhebliche Risiko wider. Stored XSS mit Zugriff auf die Homepage gefährdet alle Benutzer und ermöglicht Session-Hijacking, Datediebstahl und Admin-Account-Übernahme.
„`