„`html
Zusammenfassung
Das WordPress-Plugin GNTT Post Title Ticker in Version 1.0 weist eine Schwachstelle vom Typ Stored Cross-Site Scripting (XSS) auf. Die Vulnerability ermöglicht authentifizierten Angreifern mit Contributor-Berechtigung oder höher, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen. Der injizierte Code wird bei jedem Besuch der betroffenen Seite ausgeführt.
Betroffene Systeme
Plugin: GNTT Post Title Ticker
Version: 1.0
Plattform: WordPress
Schweregrad (CVSS): 6.4 (Medium)
Patch-Status: Nicht verfügbar
Technische Details
Die Schwachstelle liegt in den Shortcode-Funktionen gntt_title_ticker_slide(), gntt_title_ticker_fade() und gntt_title_ticker_typing(). Diese verarbeiten die Shortcode-Attribute border, width, height, header_background, header_text_color und id ohne angemessene Input-Validierung und Output-Escaping.
Die Attributwerte werden direkt in HTML-Output konkateniert, ohne die Funktion esc_attr() oder eine vergleichbare Escape-Funktion zu verwenden. Dies ermöglicht die Einschleusung von JavaScript über HTML-Attribute. Ein Angreifer kann beispielsweise Event-Handler wie onmouseover oder onerror in den Attributen platzieren.
Empfohlene Massnahmen
- Deaktivierung: Plugin sofort deaktivieren und deinstallieren, bis ein Security-Update verfügbar ist
- Überprüfung: Alle Seiten mit den betroffenen Shortcodes auf verdächtige Attribute prüfen
- Zugriffsschutz: Contributor-Rollen auf vertrauenswürdige Benutzer beschränken
- Update-Monitoring: Plugin-Repository regelmäßig auf Sicherheits-Patches prüfen
- WAF-Regeln: Web Application Firewall zur Erkennung von XSS-Versuchen konfigurieren
Bewertung
Die Vulnerability stellt ein reales Sicherheitsrisiko dar, erfordert jedoch vorherige Authentifizierung. Das Medium-Rating ist angemessen. Für Websites mit strikten Zugriffskontrolle ist das Risiko geringer als für Installationen mit vielen Redakteuren.
„`