„`html
Zusammenfassung
Die WordPress-Erweiterung Advanced Ads in Versionen vor 2.0.23 weist eine Stored Cross-Site-Scripting-Lücke (Stored XSS) auf. Die Schwachstelle ermöglicht Benutzern mit der Rolle „Contributor“ oder höher, durch unzureichend validierte Shortcode-Parameter beliebige JavaScript-Code einzuschleusen. Der injizierte Code wird beim Laden der betroffenen Seite ausgeführt, einschließlich im Kontext von privilegierteren Benutzern.
Betroffene Systeme
WordPress-Installationen mit dem Plugin Advanced Ads in Versionen vor 2.0.23. Die Schwachstelle betrifft alle Betriebssysteme und Plattformen, auf denen WordPress und dieses Plugin deployed sind. Das Risiko steigt insbesondere bei WordPress-Instanzen mit mehreren Contributor-Benutzern oder offenen Registrierungen.
Technische Details
Das Plugin verarbeitet Shortcode-Parameter ohne ausreichende Sanitization und Escaping. Ein Angreifer mit Contributor-Rechten kann bösartige Payload direkt in Shortcode-Parametern einbetten. Beispiel-Angriffsvektor:
[advanced-ads param="<script>malicious_code()</script>"]
Da die Validierung auf Seite des Plugins fehlt, wird der Script-Code direkt in das HTML-Dokument injiziert und vom Browser ausgeführt. Dies ermöglicht Cookie-Diebstahl, Session-Hijacking oder die Ausführung von Aktionen im Namen eines Administrators.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Advanced Ads 2.0.23 oder später durchführen
- Contributor-Rollen überprüfen und bei Bedarf restriktiver konfigurieren
- Web Application Firewall (WAF) aktivieren zur XSS-Filterung
- Content Security Policy (CSP) Header implementieren
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
CVSS 6.1 (Medium) ist angemessen bewertet. Die Schwachstelle erfordert valide WordPress-Anmeldedaten, wird aber durch die Möglichkeit der Code-Ausführung bei privilegierteren Benutzern verstärkt. Ohne Patch sollten Organisationen Contributor-Rechte restriktiv vergeben.
„`