„`html
Zusammenfassung
Das WordPress-Plugin „Cryptocurrency Prijsvergelijking Widget“ (Version 1.0) weist eine Stored Cross-Site Scripting (XSS)-Sicherheitslücke auf. Die Schwachstelle ermöglicht authentifizierten Angriffspartnern mit Contributor-Rechten und höher, willkürliche JavaScript-Code in WordPress-Seiten einzuschleusen. Der injizierte Code wird persistent gespeichert und bei jedem Besuch der Seite ausgeführt.
Betroffene Systeme
Software: Cryptocurrency Prijsvergelijking Widget für WordPress
Version: 1.0
Plattform: WordPress-Installationen mit diesem Plugin
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja (Contributor-Level oder höher)
Technische Details
Die Schwachstelle liegt in der Funktion as_get_coin_shortcode(). Die Shortcode-Attribute „width“ und „height“ werden direkt in das style-Attribut eines <iframe>-Elements eingefügt, ohne dass eine Escaping-Funktion wie esc_attr() angewendet wird.
Ein Angreifer kann mit einer manipulierten Eingabe wie 100px;"onload="alert(1)" x=" das style-Attribut vorzeitig beenden und willkürliche HTML-Attribute injizieren. Dies ermöglicht die Ausführung von JavaScript-Code im Kontext der WordPress-Seite.
Empfohlene Massnahmen
- Sofortmassnahme: Plugin deaktivieren und entfernen, solange kein Patch vorliegt
- Input-Validierung: Nur numerische Werte für width/height-Parameter zulassen
- Output-Escaping:
esc_attr()auf alle Shortcode-Attribute anwenden - Content Security Policy (CSP): Implementieren zur Risikominderung
- Benutzerrechte prüfen: Contributor-Zugriff auf notwendige Benutzer beschränken
Bewertung
CVSS-Score: 6.4 (Mittel)
Verfügbarer Patch: Nein
Auswirkung: Moderate – Ermöglicht Codeausführung für authentifizierte Benutzer mit eingeschränkten Rechten. Besonders kritisch auf Seiten mit hohem Besucheraufkommen.
„`