„`html
Zusammenfassung
Das WordPress-Plugin „Image Photo Gallery Final Tiles Grid“ in den Versionen bis einschließlich 3.6.12 enthält eine Stored Cross-Site Scripting (XSS)-Schwachstelle. Diese ermöglicht authentifizierten Angreifern mit Contributor-Berechtigung oder höher, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen. Der injizierte Code wird ausgeführt, wenn Besucher die manipulierte Seite aufrufen.
Betroffene Systeme
- Image Photo Gallery Final Tiles Grid Plugin für WordPress
- Alle Versionen bis Version 3.6.12
- WordPress-Installationen mit aktiviertem Plugin
- Systeme mit Benutzern auf Contributor-Level oder höher
Technische Details
Die Vulnerability ist im Shortcode-Attribut ‚delay‘ lokalisiert. Das Plugin führt unzureichende Input-Sanitization durch und validiert die eingegebenen Werte nicht korrekt. Bei der Ausgabe auf der Seite fehlt zudem die notwendige Output-Escaping. Dies ermöglicht es, dass Shortcode-Attribute mit JavaScript-Code gefüllt werden können:
[final-tiles-grid delay="javascript:alert('XSS')"]
Der CVSS-Score von 6.4 (Medium) wird dadurch gerechtfertigt, dass ein Authentifizierungsprozess erforderlich ist. Der Angreifer benötigt gültige WordPress-Anmeldedaten mit mindestens Contributor-Rechten. Allerdings können Administratoren und Editoren ebenfalls betroffen sein.
Empfohlene Massnahmen
- Plugin sofort deaktivieren bis Update verfügbar ist
- Benutzer mit Contributor-Rechten überprüfen und einschränken
- Datenbankeinträge auf verdächtige Shortcodes durchsuchen
- Web Application Firewall (WAF) aktivieren
- Content Security Policy (CSP)-Header implementieren
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
CVSS 6.4 (Medium) | Angriffsvektor: Network | Authentifizierung erforderlich | Kein Patch verfügbar
Das Risiko ist moderat, da Authentifizierung vorausgesetzt wird. Dennoch sollte schnellstmöglich ein Update abgewartet oder das Plugin deinstalliert werden.
„`