„`html
Zusammenfassung
Die WordPress-Plugin „Fluent Support – Helpdesk & Customer Support Ticket System“ enthält eine Sicherheitslücke vom Typ Stored Cross-Site Scripting (XSS) in allen Versionen bis einschließlich 2.3.0. Die Anfälligkeit ermöglicht es authentifizierten Benutzern mit Contributor-Rechten oder höher, beliebige JavaScript-Code in Seiten einzuschleusen. Der CVSS-Score von 6.4 bewertet die Lücke als Medium-Severity.
Betroffene Systeme
- Fluent Support Plugin für WordPress
- Versionen: 2.3.0 und älter
- Plattform: WordPress-basierte Webseiten
- Anforderung: Authentifizierter Zugriff mit mindestens Contributor-Privilegien
Technische Details
Die Schwachstelle liegt im redirect-to Shortcode-Attribut, das unzureichend validiert und gefiltert wird. Authentifizierte Angreifer können über diesen Parameter XSS-Payloads einschleusen, die persistent in der Datenbank gespeichert werden (Stored XSS). Die Payloads werden bei jedem Seitenaufruf ausgeführt.
Das XSS-Payload befindet sich in einem versteckten Attribut und wird nur in spezifischen Browsern mit bestimmten Zugriffstasten ausgelöst. Dies reduziert die praktische Ausnutzbarkeit erheblich. Dennoch bleibt das Risiko durch mehrfache Angriffsmöglichkeiten bestehen.
Empfohlene Massnahmen
- Sofortige Aktion: Plugin deaktivieren, falls nicht zwingend erforderlich
- Eingabevalidierung: Alle Shortcode-Attribute mittels
sanitize_text_field()oder ähnlichen Funktionen bereinigen - Ausgabe-Escaping: Implementierung von
wp_kses_post()für HTML-Ausgaben - Monitoring: Überprüfung von Beiträgen und Seiten auf verdächtige Shortcodes
- Zugriffskontrolle: Restricting von Contributor-Rechten auf vertrauenswürdige Benutzer
- Update abwarten: Regelmäßig auf Sicherheits-Patches prüfen
Bewertung
CVSS-Score: 6.4 (Medium)
Exploitability: Niedrig – Erfordert authentifizierten Zugriff und spezifische Browser-Konfiguration
Impact: Mittel – Möglichkeit zur Session-Entführung oder Malware-Verbreitung
Trotz mittlerem Score sollte die Lücke ernst genommen werden, da sie von innen heraus ausgenutzt werden kann.
„`