„`html
Zusammenfassung
CVE-2026-7232 betrifft das FormCraft WordPress-Plugin und stellt eine kritische Stored Cross-Site Scripting (XSS) Vulnerability dar. Die Schwachstelle ermöglicht es unauthentizierten Angreifern, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen, der bei jedem Besuch der manipulierten Seite ausgeführt wird. Alle Versionen bis einschließlich 3.9.14 sind betroffen.
Betroffene Systeme
FormCraft Plugin für WordPress in den Versionen bis 3.9.14. Das Plugin wird von zahlreichen WordPress-Installationen verwendet und stellt daher eine breite Angriffsfläche dar. Unauthentifizierte Angreifer können die Vulnerability ohne Login-Credentials ausnutzen.
Technische Details
Die Vulnerability entsteht durch zwei zusammenhängende Schwachstellen:
Server-seitige Lücke: Composite Matrix Sub-Field-Keys wie field2_0 und field2_1 werden nicht durch die Sanitization-Schleife verarbeitet und mittels $wpdb->insert() ungefiltert gespeichert.
Client-seitige Lücke: Die DOMPurify-Funktion wird nur bei String-Typen aufgerufen (typeof field.value === ’string‘). Matrix-Werte vom Server werden jedoch als Arrays übertragen, wodurch die Überprüfung umgangen wird. Nach dem String-Mapping erfolgt die unsichere DOM-Injection.
Sekundärer Angriffsvektor: Array-Werte werden bei der Übermittlung durch htmlentities() kodiert. Die Reversierung mittels html_entity_decode() an den Positionen formcraft-main.php:2608 und :2122 stellt die maliciöse Payload vor Speicherung und Rendering wieder her.
Empfohlene Massnahmen
- Plugin-Update durchführen sobald Patch verfügbar ist
- Alternativ: FormCraft-Plugin deaktivieren und deinstallieren
- Existing-Formulare auf injizierte Skripte überprüfen
- Web Application Firewall (WAF) mit XSS-Schutz implementieren
- Content Security Policy (CSP) Header konfigurieren
- Regelmäßige Security Audits durchführen
Bewertung
Mit einem CVSS-Score von 7.2 (High) und fehlender Patch-Verfügbarkeit besteht erhebliches Risiko. Die Kombination aus fehlender Authentifizierung und persistenter Natur der XSS-Vulnerability ermöglicht umfangreiche Angriffe auf Nutzer. Sofortige Mitigation ist erforderlich.
„`