„`html
CVE-2026-18435: Stored XSS in Kadence Blocks Plugin
Zusammenfassung
Das WordPress-Plugin „Kadence Blocks — Page Builder Toolkit for Gutenberg Editor“ enthält eine kritische Schwachstelle vom Typ Stored Cross-Site Scripting (XSS). Die Vulnerabilität existiert in allen Versionen bis einschließlich 3.7.8 und ermöglicht authentifizierten Benutzern mit Contributor-Rechten oder höher, beliebige JavaScript-Code in Seiten einzuschleusen. Der injizierte Code wird beim Zugriff auf die betroffene Seite im Browser ausgeführt.
Betroffene Systeme
Plugin: Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
Versionen: ≤ 3.7.8
Plattform: WordPress
Voraussetzung: Authentifizierter Zugriff mit Contributor-Level-Berechtigung oder höher erforderlich
Technische Details
Die Schwachstelle liegt im ‚toggleIcon‘ Block Attribute des Plugins. Die Input-Daten werden unzureichend validiert und bei der Ausgabe nicht korrekt escaped. Dies ermöglicht es Angreifern, benutzerdefinierte HTML- und JavaScript-Inhalte in Block-Attributen zu speichern. Bei der Anzeige der Seite werden diese Inhalte direkt im Browser des Benutzers ausgeführt, ohne dass eine Validierung stattfindet.
Da es sich um Stored XSS handelt, bleibt die Injection persistent in der Datenbank erhalten und betrifft alle Besucher der betroffenen Seite.
Empfohlene Massnahmen
- Plugin sofort auf Version > 3.7.8 aktualisieren
- Benutzerrechte überprüfen und auf Minimum-Prinzip reduzieren
- Logs auf verdächtige Block-Aktivitäten prüfen
- Backup vor Sicherheits-Updates durchführen
- Web Application Firewall (WAF) einsetzen zur zusätzlichen Filterung
Bewertung
CVSS Score: 6.4 (Medium)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja
Patch verfügbar: Nein (Stand der Veröffentlichung)
„`