„`html
Zusammenfassung
Das Ultimate Member Plugin fĂĽr WordPress, ein weit verbreitetes Membership- und Registrierungs-Management-System, weist eine Schwachstelle des Typs Stored Cross-Site Scripting (XSS) auf. Die Vulnerabilität ermöglicht authentifizierten Benutzern mit Subscriber-Rechten die Injection von bösartigem JavaScript-Code durch das ‚about_me‘ Parameter-Feld. Der Code wird persistent in der Datenbank gespeichert und fĂĽhrt zu automatischer AusfĂĽhrung bei jedem Seitenaufruf durch andere Benutzer.
Betroffene Systeme
Das Ultimate Member Plugin in allen Versionen bis einschließlich 2.11.4 ist vulnerabel. Betroffen sind alle WordPress-Installationen mit aktiviertem und installiertem Ultimate Member Plugin. Die Schwachstelle betrifft Systeme unabhängig von Betriebssystem oder Server-Konfiguration, sofern das Plugin in anfälliger Version vorhanden ist.
Technische Details
Die Vulnerabilität entsteht durch unzureichende Input-Sanitization und Output-Escaping des ‚about_me‘ Feldes in Benutzerprofilen. Authentifizierte Angreifer können beliebige HTML- und JavaScript-Inhalte einschleusen, die im Kontext der Webseite ausgefĂĽhrt werden. Dies ermöglicht Session-Hijacking, Cookie-Theft, Phishing-Angriffe oder Malware-Verbreitung. Die Schwachstelle ist vom Typ CWE-79 (Improper Neutralization of Input During Web Page Generation) und erfordert mindestens Subscriber-Level-Zugriff.
Empfohlene Massnahmen
Sofortige Maßnahmen umfassen das Update auf eine gepatchtete Version des Plugins oder die temporäre Deaktivierung des Ultimate Member Plugins. Eine manuelle Code-Review zur Identifikation injizierter Scripts wird empfohlen. Implementieren Sie Web Application Firewalls zur Erkennung verdächtiger Eingaben. Kontrollieren Sie die Benutzerprofile älterer Versionen auf injizierte Skripte. Beschränken Sie die Befugnisse von Subscriber-Konten und implementieren Sie erweiterte Authentifizierungsmechanismen.
Bewertung
Mit einem CVSS-Score von 6.4 wird diese Vulnerabilität als Medium-Severity klassifiziert. Die Kombination aus Network-Zugriffsvektor und erforderlicher Authentifizierung limitiert das Schadpotenzial. Ohne verfügbaren Patch ist jedoch sofortiges Handeln erforderlich, um Risiken zu minimieren.
„`