„`html
Zusammenfassung
Das WordPress-Plugin Tickera – Sell Tickets & Manage Events enthält eine Schwachstelle vom Typ Stored Cross-Site Scripting (XSS) in allen Versionen bis einschließlich 3.6.0.0. Die Vulnerability ermöglicht es authentifizierten Angreifern mit Contributor-Rechten oder höher, beliebige JavaScript-Code in Seiten einzuschleusen. Der injizierte Code wird nur für Nutzer ausgeführt, die das betroffene Ticket zuvor in ihren Warenkorb gelegt haben.
Betroffene Systeme
Tickera – Sell Tickets & Manage Events Plugin für WordPress
- Alle Versionen bis einschlieĂźlich 3.6.0.0
- Erfordert Contributor-Level-Zugriff oder höher
Technische Details
Die Schwachstelle liegt in der unzureichenden Eingabevalidierung und Output-Escaping des Shortcode-Attributs ‚price_wrapper‘. Authentifizierte Benutzer können ĂĽber diesen Shortcode-Parameter schädliche Skripte einschleusen, die als persistente XSS-Payload in der WordPress-Datenbank gespeichert werden.
Der Angriff setzt jedoch voraus, dass der Cookie des Opfers die betreffende Ticket-ID enthält. Dies bedeutet, dass die Payload nur bei Besuchern ausgelöst wird, die das spezifische Ticket zuvor ihrem Warenkorb hinzugefügt haben – dies limitiert die potenzielle Angriffsreichweite.
CVSS-Score: 6.4 (Mittel)
Angriffsvektor: Netzwerk
Authentifizierung: Erforderlich
Empfohlene Massnahmen
- UpdateverfĂĽgbarkeit vom Hersteller ĂĽberwachen
- Contributor-Rechte nur vertrauenswürdigen Benutzern gewähren
- Content Security Policy (CSP) implementieren
- Regelmäßige Sicherheitsaudits durchführen
- Plugin-Aktivität überwachen
Bewertung
Die Vulnerability stellt ein moderates Risiko dar. Die Erfordernis von Contributor-Rechten und die Abhängigkeit von Cart-Cookies beschränken die praktische Ausnutzbarkeit. Jedoch sollten betroffene Installationen proaktiv überwacht und bei Verfügbarkeit eines Patches schnellstmöglich aktualisiert werden.
„`