„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-6275 betrifft das WordPress-Plugin „StatCounter – Free Real Time Visitor Stats“ in Versionen bis einschlieĂźlich 2.1.1. Es handelt sich um eine Stored Cross-Site Scripting (XSS)-Schwachstelle, die es authentifizierten Benutzern mit Author-Level-Berechtigung ermöglicht, schädliche JavaScript-Code in WordPress-Beiträge einzuschleusen.
Betroffene Systeme
Vulnerable sind alle WordPress-Installationen mit dem StatCounter-Plugin in den Versionen bis einschließlich 2.1.1. Die Schwachstelle betrifft primär Multi-Author-Blogs und Content-Management-Systeme mit mehreren Autoren, da die Exploitation Author-Level-Rechte voraussetzt.
Technische Details
Die SicherheitslĂĽcke liegt in der Funktion statcounter_addToTags(), die am Hook wp_head registriert ist und auf jeder Beitragseite ausgefĂĽhrt wird. Die Funktion ruft die Autorenmetadaten mittels the_author_meta() ab und gibt den Nicknamen des Autors direkt in einen JavaScript-String-Kontext innerhalb eines Script-Tags aus.
Das kritische Sicherheitsproblem: Es erfolgt keine Escaping-Konvertierung mittels esc_js() oder einer gleichwertigen JavaScript-Kontekt-Escapierung. Dies ermöglicht die Injection von Payload wie "; alert('XSS'); //" in das Nickname-Feld. Der injizierte Code wird beim Zugriff auf einen Beitrag des attackierenden Authors für alle Besucher – einschließlich unauthentifizierter Nutzer – ausgeführt.
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: Plugin deaktivieren und deinstallieren oder auf eine gepatchte Version aktualisieren, sobald diese verfĂĽgbar ist
- Zugriffskontrolle: Author-Rechte nur vertrauenswürdigen Benutzern gewähren
- Monitoring: Logs auf verdächtige Autor-Metadaten prüfen und Beitragsinhalte überprüfen
- Web Application Firewall: XSS-Filter konfigurieren
Bewertung
CVSS v3.1: 6.4 (Medium) – Die Schwachstelle erfordert Authentifizierung und ist somit weniger kritisch als unauthentifizierte XSS-Lücken. Jedoch besteht dennoch erhebliches Gefährdungspotential durch Verbreitung von Malware und Session-Hijacking.
„`