„`html
Zusammenfassung
Das WooCommerce-Plugin „Free Gifts for WooCommerce“ (Versionen bis 13.1.0) enthält eine kritische Schwachstelle vom Typ Stored Cross-Site Scripting (XSS). Die Schwachstelle ermöglicht es Angreifern, persistente XSS-Payloads in die Webseite einzuschleusen, die bei jedem Seitenladevorgang ausgeführt werden. Dies stellt ein erhebliches Sicherheitsrisiko für betroffene WooCommerce-Installationen dar.
Betroffene Systeme
Die Schwachstelle betrifft das Plugin „Free Gifts for WooCommerce“ von Flintop in allen Versionen bis einschließlich Version 13.1.0. Betroffene WordPress-Installationen mit aktiver WooCommerce-Integration sind unmittelbar gefährdet. Besonders kritisch ist die Auswirkung auf E-Commerce-Systeme mit hohem Kundenaufkommen.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung und Sanitierung von Benutzereingaben während der Web-Page-Generierung. Angreifer können über verschiedene Eingabefelder des Plugins bösartigen JavaScript-Code injizieren. Dieser wird gespeichert (daher „Stored“) und bei jeder Anzeige der betroffenen Seite ausgeführt. Dies ermöglicht Session-Hijacking, Diebstahl von Authentifizierungsdaten oder Weiterleitung zu Phishing-Seiten.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin unverzüglich deaktivieren und deinstallieren
- Patchen: Auf eine gepatchte Version ab 13.1.1 aktualisieren (wenn verfügbar)
- Überprüfung: Logs auf verdächtige Einträge prüfen
- Bereinigung: Gespeicherte XSS-Payloads aus der Datenbank entfernen
- WAF-Implementierung: Web Application Firewall-Regeln aktivieren
Bewertung
Mit einem CVSS-Score von 7.1 wird die Schwachstelle als „High“ eingestuft. Der netzwerkgestützte Angriffsvektor ermöglicht eine Remote-Exploitation ohne Authentifizierung. Die fehlende Verfügbarkeit eines Patches macht eine sofortige manuelle Mitigation notwendig.
„`