„`html
Zusammenfassung
Die WordPress-Plugin „Simply Schedule Appointments“ ist in allen Versionen bis einschlieĂźlich 1.6.12.2 anfällig fĂĽr unauthentizierte Stored Cross-Site Scripting (XSS)-Attacken. Die SicherheitslĂĽcke entsteht durch einen Sanitisierungsdefekt in der Verarbeitungsreihenfolge von Benachrichtigungsinhalten. Double-encodierte Payloads umgehen die Sicherheitsfilter und werden bei der Anzeige als ausfĂĽhrbarer Code reintroduziert.
Betroffene Systeme
Betroffen sind alle Installationen des Simply Schedule Appointments-Plugins in den Versionen 1.6.12.2 und älter. Das Plugin wird auf WordPress-Websites zur Terminverwaltung eingesetzt und kann von unauthentifizierten Angreifern angegriffen werden.
Technische Details
Der kritische Fehler liegt in der Verarbeitung von Benachrichtigungsinhalten. Das Plugin wendet zunächst einen Sicherheitsfilter an, decodiert die Inhalte jedoch anschließend erneut in Live-HTML. Dieser Prozess ermöglicht es einem Angreifer, double-encodierte XSS-Payloads einzuschleusen. Die Payloads überstehen die initiale Filterung durch das fehlende wp_kses_post()-Filter der Plugin-Version vor 1.6.12.4 und werden zur Render-Zeit als ausführbares JavaScript reaktiviert.
Ein Angreifer kann auf diese Weise beliebigen JavaScript-Code in den Browsern der Benutzer ausfĂĽhren, was zum Diebstahl von Session-Cookies, DurchfĂĽhrung von Phishing-Angriffen oder Manipulation von Website-Inhalten fĂĽhrt.
Empfohlene Massnahmen
- Aktualisierung auf Plugin-Version 1.6.12.4 oder höher durchführen
- Überprüfung gespeicherter Benachrichtigungsinhalte auf verdächtige Zeichen durchführen
- Implementierung eines Web Application Firewall (WAF) zur Erkennung XSS-artiger Muster
- Regelmäßige Sicherheitsaudits des Plugin-Codes durchführen
- Monitoring von JavaScript-Ausführungen auf verdächtige Aktivitäten
Bewertung
CVSS-Score: 6.1 (Medium)
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Nein
Patch-Status: VerfĂĽgbar (Version 1.6.12.4+)
Diese Sicherheitslücke ermöglicht Angreifern ohne Authentifizierung die Ausführung von XSS-Attacken mit erheblichen Auswirkungen auf die Integrität und Vertraulichkeit der Website.
„`