„`html
Zusammenfassung
Das WordPress-Plugin GamiPress (Gamification) in allen Versionen bis einschließlich 7.9.9.1 weist eine Stored Cross-Site Scripting (XSS) Sicherheitslücke auf. Die Vulnerabilität ermöglicht authentifizierten Benutzern mit Contributor-Rechten oder höher, beliebige JavaScript-Code in Seiten einzuschleusen. Der CVSS-Score beträgt 6.4 (Medium), der Angriffsvektor ist netzwerkbasiert.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem GamiPress-Plugin in den Versionen:
- 7.9.9.1 und älter
- Alle vorherigen Versionen des Plugins
Das Plugin wird zur Implementierung von Gamification-Mechaniken (Punkte, Achievements, Badges, Ränge) in WordPress verwendet.
Technische Details
Die Sicherheitslücke befindet sich im gamipress_rank Shortcode. Die Schwachstelle entsteht durch unzureichende Input-Sanitization und fehlende Output-Escaping von Benutzereingaben. Dies ermöglicht es, dass Shortcode-Parameter nicht ausreichend validiert werden.
Ein Angreifer mit Contributor-Level-Zugriff kann somit arbitrary HTML und JavaScript-Code in den Shortcode-Parametern injizieren. Der schadhafte Code wird persistent in der Datenbank gespeichert und führt zu Stored XSS. Bei jedem Zugriff auf die betroffene Seite wird das Skript ausgeführt – für alle Besucher, einschließlich Administratoren.
Empfohlene Massnahmen
- Plugin-Updates durchfĂĽhren, sobald ein Patch verfĂĽgbar ist
- Beschränkung von Contributor-Berechtigungen auf vertrauenswürdige Benutzer
- Überprüfung aller veröffentlichten Seiten mit dem
gamipress_rankShortcode auf verdächtige Parameter - Web Application Firewall (WAF) mit XSS-Protection aktivieren
- Regelmäßige Sicherheitsaudits durchführen
- Backup der WordPress-Installation vor sicherheitskritischen Änderungen erstellen
Bewertung
CVSS Score: 6.4 (Medium)
Die Schwachstelle erfordert gültige WordPress-Anmeldedaten. Das Risiko ist moderat, kann aber zu Session-Hijacking, Datendiebstahl oder Malware-Verbreitung führen. Regelmäßige Plugin-Updates und Zugriffskontrolle sind essenziell.
„`