„`html
Zusammenfassung
Das WordPress-Plugin „Lightbox with PhotoSwipe“ in Versionen vor 5.9.0 weist eine Stored Cross-Site-Scripting (XSS)-Schwachstelle auf. Diese ermöglicht Benutzern mit Author-Niveau und höheren Rechten, die keine unfiltered_html-Fähigkeit besitzen, schadhafte JavaScript-Code in Lightbox-Beschriftungen einzuschleusen. Der Code wird beim Öffnen der Lightbox durch Besucher oder Administratoren ausgeführt.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Plugin „Lightbox with PhotoSwipe“ in Versionen vor 5.9.0. Das Plugin wird bei verschiedenen WordPress-Systemen verwendet und stellt eine verbreitete Bildergalerie-Lösung dar. Die Schwachstelle betrifft insbesondere Mehrbenutzer-Umgebungen mit delegierten Autorenschreibrechten.
Technische Details
Die Sicherheitslücke liegt in der unzureichenden Sanitisierung und dem Fehlen von Output-Escaping bei Link-Datenattributen. Diese werden direkt in die Lightbox-Bildunterschriften gerendert, ohne vorherige Validierung. Ein Angreifer mit Author-Rechten kann über das Link-Attribut JavaScript-Code einbetten. Beim Laden der Lightbox wird dieser Code im Browser-Kontext des Besuchers/Administrators ausgeführt, ohne Überprüfung durch die unfiltered_html-Capabilities.
Empfohlene Massnahmen
Sofortmassnahmen: Plugin deaktivieren oder nur vertrauenswürdigen Benutzern Author-Rechte gewähren. Langfristig: Update auf Version 5.9.0 oder höher durchführen. Alle Lightbox-Beschriftungen überprüfen und verdächtige Einträge entfernen. Web-Application-Firewall (WAF) mit XSS-Regeln konfigurieren. Regelmäßige Plugin-Updates implementieren.
Bewertung
Mit einem CVSS-Score von 6.8 (Medium) stellt diese Schwachstelle ein moderates Risiko dar. Der Angriffsvektor erfordert authentifizierte Benutzer mit spezifischen Rechten. Die Auswirkung auf die Vertraulichkeit und Integrität ist jedoch erheblich, insbesondere in Umgebungen mit administrativen Benutzern. Ohne verfügbaren Patch ist zeitnah ein Update erforderlich.
„`