„`html
Zusammenfassung
Das WordPress-Plugin HBook weist eine Stored Cross-Site Scripting (XSS) Schwachstelle auf, die es unauthentizierten Angreifern ermöglicht, beliebige JavaScript-Code in die Admin-Seite für HBook-Kunden einzuschleusen. Die Vulnerability betrifft alle Versionen bis einschließlich 2.1.6 und wird mit dem CVSS-Score 7.2 als „High“ eingestuft.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem HBook-Plugin in den Versionen 2.1.6 und älter. Die Schwachstelle ermöglicht es Angreifern, über mehrere Parameter persistente XSS-Payloads einzuschleusen, die beim Zugriff auf die HBook Customers Admin-Seite ausgeführt werden.
Technische Details
Die Vulnerability liegt in der unzureichenden Eingabevalidierung und Output-Escaping der Parameter:
- hb_country_iso
- hb_usa_state_iso
- hb_canada_province_iso
Da diese Parameter nicht ordnungsgemäß bereinigt und in der HTML-Ausgabe nicht escaped werden, können Angreifer JavaScript-Code einschleusen. Im Gegensatz zu reflektierten XSS wird der bösartige Code persistent in der Datenbank gespeichert und bei jedem Zugriff auf die Admin-Seite ausgeführt.
Empfohlene Massnahmen
- Sofortige Deaktivierung des HBook-Plugins bis zur Verfügbarkeit eines Sicherheits-Patches
- Überprüfung der HBook Customers-Seite auf verdächtige Einträge in den betroffenen Feldern
- Implementierung von Content Security Policy (CSP) Headers
- Regelmäßige Überprüfung der Plugin-Updates und Versionshistorie
- Einschränkung des Admin-Zugriffs auf vertrauenswürdige IP-Adressen
Bewertung
CVSS Score: 7.2 (High) | Angriffsvektor: Netzwerk | Authentifizierung: Nicht erforderlich
Status: Kein Patch verfügbar. Eine regelmäßige Überprüfung des Herstellers auf Sicherheitsupdates wird empfohlen.
„`