„`html
Zusammenfassung
Die WordPress-Erweiterung „SOGO Add Script to Individual Pages Header Footer“ in der Version 3.9 und älter weist eine kritische Cross-Site-Scripting (XSS)-Sicherheitslücke auf. Die Schwachstelle ermöglicht es Benutzern mit Contributor-Berechtigung oder höher, beliebiges JavaScript in Post-Header und Footer einzuschleusen, das dann im Browser von Administratoren und Website-Besuchern ausgeführt wird.
Betroffene Systeme
Das Plugin „SOGO Add Script to Individual Pages Header Footer“ in allen Versionen bis einschließlich 3.9 ist anfällig. Jede WordPress-Installation mit aktiviertem Plugin und Benutzern auf Contributor-Ebene oder höher ist betroffen. Die Schwachstelle betrifft sowohl Single-Site als auch Multisite-WordPress-Umgebungen.
Technische Details
Das Plugin speichert benutzerdefinierte Scripts über eine Post-Metabox ab, ohne diese zu sanitieren oder zu escapen. Die kritischen Sicherheitsprobleme sind:
- Fehlende Input-Validierung der Header/Footer-Script-Felder
- Keine Output-Escaping beim Rendering der gespeicherten Scripts
- Fehlende Capability-Prüfung auf
unfiltered_html - Contributors können JavaScript speichern, das bei Admin-Reviews und Visitor-Requests ausgeführt wird
Dies ermöglicht Stored-XSS-Attacken mit hohem Schadenpotential, einschließlich Session-Hijacking und Admin-Kontokompromittierung.
Empfohlene Massnahmen
- Plugin sofort deaktivieren und löschen bis Update verfügbar ist
- Alle Post-Inhalte überprüfen auf verdächtige JavaScript-Code-Injektionen
- Browser-Konsolen von Administratoren auf verdächtige Aktivitäten prüfen
- Admin-Session-Logs analysieren auf unbefugte Zugriffe
- Benutzerprivilegien überprüfen und Review-Prozesse für Contributor-Posts implementieren
- Alternative Plugins mit besserer Security-Praxis evaluieren
Bewertung
CVSS-Score: 6.8 (Medium)
Trotz Medium-Bewertung ist die praktische Gefahr erheblich, da Administratoren regelmäßig Exposure gegenüber dem Code haben. Immediate Action wird empfohlen.
„`