„`html
Zusammenfassung
Das WordPress-Plugin NotificationX Pro weist eine kritische Schwachstelle auf, die es unauthentifizierten Angreifern ermöglicht, beliebige JavaScript-Code in Webseiten einzuschleusen. Die Stored Cross-Site Scripting (XSS)-Lücke existiert in allen Versionen bis einschließlich 3.1.4 und basiert auf unzureichender Input-Validierung und fehlender Output-Codierung.
Betroffene Systeme
WordPress-Installationen mit NotificationX Pro Plugin in den Versionen bis 3.1.4 sind vulnerabel. Die Schwachstelle ist unabhängig von der WordPress-Kernversion oder anderen installierten Plugins. Betroffen sind alle Konfigurationen, bei denen das Plugin aktiviert ist und unzureichende Zugriffskontrollmaßnahmen fehlen.
Technische Details
Die Vulnerability entsteht durch mangelnde Sanitization bei der Verarbeitung von Benutzereingaben. Das Plugin speichert unsanitierte Daten direkt in der Datenbank ab, ohne diese anschließend beim Output ordnungsgemäß zu escapen. Dies ermöglicht Stored XSS-Attacken, bei denen maliciös formulierte Payloads persistent gespeichert und bei jedem Seitenaufruf ausgeführt werden.
Angreifer können Notification-Inhalte oder zugehörige Feldwerte manipulieren und JavaScript-Code injizieren. Dieser wird dann im Kontext aller Seitenbesucher ausgeführt, ermöglicht Session-Hijacking, Cookie-Diebstahl oder das Einschleusen von Malware.
Empfohlene Massnahmen
Sofortige MaĂźnahmen erforderlich:
- Deaktivieren oder Löschen des NotificationX Pro Plugins bis zur Verfügbarkeit eines Sicherheits-Patches
- Überprüfung aller gespeicherten Notification-Inhalte auf verdächtige JavaScript-Einträge
- Vollständige Audit-Logs auf XSS-bezogene Aktivitäten durchsuchen
- Browser-Caches und Sessions aller Nutzer löschen
- Alternative Notification-Plugins mit besserer Sicherheitshistorie implementieren
Bewertung
Mit einem CVSS-Score von 7.2 (High) und fehlender Authentifizierungsanforderung stellt diese Vulnerability eine erhebliche Bedrohung dar. Die breite Ausnutzbarkeit und die potenzielle Kompromittierung aller Seitenbesucher rechtfertigen unmittelbare MaĂźnahmen. Ein Patch liegt derzeit nicht vor.
„`