„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-57337 betrifft den Landing Page Builder in den Versionen bis einschließlich 1.5.3.5. Es handelt sich um eine unauthentifizierte Cross-Site-Scripting-Schwachstelle (XSS) mit dem Schweregrad „High“ (CVSS 7.1). Die Lücke ermöglicht es Angreifern, böswillige Skripte in die Landing Page einzuschleusen, ohne sich authentifizieren zu müssen.
Betroffene Systeme
Folgende Versionen des Landing Page Builders sind vulnerabel:
- Landing Page Builder <= 1.5.3.5
- Verschiedene Hosting-Plattformen und CMS-Systeme mit integriertem Builder
Die Anfälligkeit besteht unabhängig vom Betriebssystem oder der Hosting-Umgebung.
Technische Details
Die XSS-Schwachstelle liegt in der unzureichenden Validierung und Sanitisierung von Benutzereingaben in den Landing-Page-Editoren. Angreifer können über den Netzwerk-Angriffsvektor speziell präparierte Payloads einschleusen, die im Browser der Benutzer ausgeführt werden. Dies ermöglicht Sessionhijacking, Cookie-Diebstahl oder die Verbreitung von Malware.
Da keine Authentifizierung erforderlich ist, können auch unauthentifizierte Benutzer die Lücke ausnutzen. Die Anfälligkeit entsteht durch unsichere Parameter in den Eingabefeldern des Page-Builders.
Empfohlene Maßnahmen
- Sofortiges Update auf die nächste verfügbaren Version durchführen
- Web Application Firewall (WAF) einsetzen zur Filterung verdächtiger Eingaben
- Content Security Policy (CSP) implementieren
- Alle Benutzereingaben validieren und bereinigen (sanitize)
- Regelmäßige Sicherheitsaudits durchführen
- Monitoring und Log-Analysen aktivieren
Bewertung
CVSS Score: 7.1 (High)
Patch Status: Nicht verfügbar
Priorität: Kritisch – Sofortige Maßnahmen erforderlich bis ein Patch bereitgestellt wird. Die fehlende Authentifizierungsanforderung erhöht das Risiko erheblich.
„`