„`html
Zusammenfassung
Das WordPress-Plugin „Cozy Blocks – Page Builder for Gutenberg Editor & FSE“ weist eine Stored Cross-Site Scripting (XSS)-Schwachstelle auf. Die Sicherheitslücke existiert in allen Versionen bis einschließlich 2.2.11 und ermöglicht authentifizierten Benutzern mit Contributor-Level-Berechtigung die Einschleusung von beliebigem JavaScript-Code. Der Schweregrad wird mit CVSS 6.4 (Medium) bewertet.
Betroffene Systeme
Plugin: Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates
Betroffene Versionen: ≤ 2.2.11
Plattform: WordPress
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja (Contributor-Level oder höher)
Technische Details
Die Schwachstelle liegt in der Block-Attribute-Verarbeitung, speziell im Parameter ‚layoutCircle.alignment‘. Das Plugin führt keine ausreichende Input-Sanitization durch und validiert die eingehenden Daten nicht korrekt. Die fehlende Output-Escaping ermöglicht es, dass injizierter JavaScript-Code beim Rendern der Seite ausgeführt wird.
Da es sich um eine Stored XSS handelt, wird der bösartige Code persistent in der Datenbank gespeichert. Dies führt dazu, dass jeder Benutzer, der die betroffene Seite aufruft, dem Exploit ausgesetzt ist – unabhängig davon, ob dieser selbst Attentäter ist.
Empfohlene Massnahmen
- Sofortig: Plugin-Update auf Version 2.2.12 oder höher durchführen
- Mittel: Benutzerrechte überprüfen und einschränken – nur vertrauenswürdigen Benutzern Contributor-Level gewähren
- Langfristig: Web Application Firewall (WAF) implementieren und regelmäßige Plugin-Audits durchführen
- Monitoring: Logs auf verdächtige Block-Attribute untersuchen
Bewertung
CVSS-Score: 6.4 (Medium)
Die Einstufung als Medium-Schweregrad ist gerechtfertigt, da Authentifizierung erforderlich ist. Dennoch stellt die Schwachstelle ein erhebliches Risiko dar, besonders in Multi-User-Umgebungen mit niedrigeren Zugangsrechten.
„`