„`html
Zusammenfassung
Das Transbank Webpay WordPress-Plugin in Versionen vor 1.14.0 weist eine kritische Sicherheitslücke auf, die es unauthentizierten Angreifern ermöglicht, Stored-XSS-Attacken (Cross-Site Scripting) gegen authentifizierte Administrator-Benutzer durchzuführen. Die Anfälligkeit resultiert aus mangelhafter Eingabevalidierung und Ausgabe-Encoding von Protokolldaten. Die Schweregrad-Einstufung liegt bei High (CVSS 7.1).
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem Transbank Webpay Plugin in den Versionen vor 1.14.0. Das Plugin wird zur Integration von Zahlungsgateway-Funktionen der chilenischen Transbank verwendet. Die Anfälligkeit betrifft alle Betriebssysteme und Web-Server, auf denen WordPress betrieben wird.
Technische Details
Die Vulnerability liegt in der Logverarbeitungskomponente des Plugins. Unauthentifizierte Benutzer können manipulierte Eingaben in die Zahlungs-Transaktionsdaten einspeisen, die vom Plugin protokolliert werden. Da diese Logs nicht ausreichend bereinigt und escaped werden, werden injizierte JavaScript-Payloads beim Aufrufen der Admin-Oberfläche durch legitimierte Administratoren ausgeführt. Dies ermöglicht Session-Hijacking, Credential-Harvesting und weitere Administratorenprivilegien-Missbrauch.
Empfohlene Massnahmen
Sofortige Maßnahmen: Aktualisierung des Transbank Webpay Plugins auf Version 1.14.0 oder später durchführen. Administratoren sollten den Plugin-Update-Prozess priorisieren. Temporär kann das Plugin deaktiviert werden, um Exploitationen zu verhindern.
Zusätzliche Sicherheitsmaßnahmen: Implementierung von Content-Security-Policy (CSP)-Headern zur XSS-Mitigation. Regelmäßige Überprüfung der Admin-Logs auf verdächtige Aktivitäten. Web Application Firewall (WAF) zur Filterung bösartiger Payloads aktivieren.
Bewertung
Mit CVSS 7.1 wird diese Anfälligkeit als High-Severity eingestuft. Die Kombination aus fehlender Authentifizierung und dem Zugriff auf Administrator-Funktionen stellt eine erhebliche Risikoeskalation dar. Da kein Patch zeitnah verfügbar ist, sollte die Aktualisierung unmittelbar nach Verfügbarkeit durchgeführt werden.
„`