„`html
Zusammenfassung
Das WordPress-Plugin „WP Hotel Booking“ in allen Versionen bis einschlieĂźlich 2.3.2 ist anfällig fĂĽr Stored Cross-Site Scripting (XSS)-Attacken. Die SicherheitslĂĽcke existiert im Shortcode-Attribut „widget_search“ aufgrund unzureichender Input-Sanitization und Output-Escaping. Authentifizierte Angreifer mit Contributor-Level-Zugriff können beliebigen JavaScript-Code in Seiten injizieren, der bei jedem Seitenaufruf ausgefĂĽhrt wird.
Betroffene Systeme
- WP Hotel Booking Plugin Version 2.3.2 und älter
- WordPress-Installationen mit aktiviertem WP Hotel Booking Plugin
- Moderne Browser, die Access-Keys in versteckten HTML-Attributen unterstĂĽtzen
Technische Details
Die Schwachstelle liegt in der unvollständigen Validierung des Shortcode-Attributs „widget_search“. Das Plugin verarbeitet Benutzereingaben ohne ausreichende Sanitization, bevor diese in versteckte HTML-Attribute geschrieben werden. Da die Payload in einem hidden-Attribut gespeichert wird, können Angreifer Access-Keys als Vektor missbrauchen.
Die Stored-XSS-Variante bedeutet, dass der injizierte Code persistent in der Datenbank verbleibt und bei jedem Seitenaufruf durch legitime Benutzer ausgeführt wird. Dies ermöglicht Session-Hijacking, Credential-Theft und Malware-Distribution.
Empfohlene Massnahmen
- Sofortig: Plugin deaktivieren bis ein Patch verfĂĽgbar ist
- Alle WordPress-Benutzer mit Contributor-Zugriff ĂĽberprĂĽfen
- Datenbankeinträge mit verdächtigen Shortcode-Attributen auditieren
- Website-Logs auf verdächtige Aktivitäten analysieren
- Benutzer-Sessions zurĂĽcksetzen
- Alternative Hotel-Booking-Plugins evaluieren
Bewertung
CVSS Score: 6.4 (Medium)
Das Risiko wird durch die erforderliche Authentifizierung und limitierte Browser-Kompatibilität als mittelschwer eingestuft. Dennoch sollten betroffene Administratoren zeitnah handeln, da kein Patch bislang verfügbar ist.
„`