„`html
Zusammenfassung
Das WordPress Plugin Stripe Payments in Version 2.0.39 weist eine Stored Cross-Site Scripting (XSS) Sicherheitslücke auf. Diese ermöglicht authentifizierten Angreifern die Einschleusung von schädlichem JavaScript-Code über den Parameter AcceptStripePayments-settings[currency_code]. Der injizierte Code wird persistiert und führt zur Ausführung von beliebigen Skripten im Browser von Administratoren.
Betroffene Systeme
Das WordPress Plugin Stripe Payments ist von dieser SicherheitslĂĽcke betroffen. Konkret:
- Plugin: Stripe Payments
- Betroffene Version: 2.0.39
- Anzahl installierter Systeme: Zahlreiche WordPress-Installationen weltweit
Alle WordPress-Systeme mit dem Plugin in der genannten Version stellen potenzielle Angriffsziele dar.
Technische Details
Die Sicherheitslücke liegt in der unzureichenden Input-Validierung und Output-Encoding des Währungs-Code-Parameters. Angreifer können POST-Anfragen an /wp-admin/options.php senden und JavaScript-Payloads im currency_code-Feld platzieren. Der Code wird ohne ausreichende Sanitierung gespeichert und später interpretiert, wenn Administratoren die Plugin-Einstellungen aufrufen.
Dies ermöglicht unter anderem:
- Diebstahl von Admin-Session-Cookies
- Erstellung zusätzlicher Administratorkonten
- Manipulationen von Plugin-Konfigurationen
- AusfĂĽhrung von WordPress-Funktionen im Admin-Kontext
Empfohlene Massnahmen
- Sofortige Deaktivierung: Das Plugin sollte sofort deaktiviert und gelöscht werden
- Alternative nutzen: Migration zu einem gepatchten Plugin oder Alternative durchfĂĽhren
- Audit durchführen: Überprüfung aller Admin-Konten auf verdächtige Aktivitäten
- Logs analysieren: Überprüfung der Apache/Nginx-Logs auf verdächtige POST-Anfragen an options.php
- Datenbank-Sicherung: Wiederherstellung von Backups vor dem Incident-Datum erwägen
Bewertung
CVSS Score: 6.4 (Medium)
Die Bewertung reflektiert, dass eine vorherige Authentifizierung erforderlich ist. Dennoch stellt die Sicherheitslücke ein erhebliches Risiko dar, insbesondere bei WordPress-Systemen mit zahlreichen privilegierten Benutzern. Ein Patch ist nicht verfügbar – ein Plugin-Update oder Wechsel ist notwendig.
„`