„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-8892 betrifft das WordPress-Plugin „CM Business Directory – Optimise and showcase local business“ in allen Versionen bis einschließlich 1.5.7. Das Plugin ist anfällig für Stored Cross-Site Scripting (XSS) über Business Address Meta Fields. Authentifizierte Angreifer mit Contributor-Level-Zugriff können dadurch beliebige JavaScript-Code in WordPress-Seiten einschleusen, der bei jedem Seitenaufruf ausgeführt wird.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Plugin „CM Business Directory – Optimise and showcase local business“ in den Versionen bis 1.5.7. Das Plugin wird zur Verwaltung und Präsentation lokaler Geschäftseinträge genutzt und kann auf verschiedenen Systemen und Hosting-Plattformen deployed sein.
Technische Details
Die Vulnerabilität entsteht durch unzureichende Input-Sanitization und Output-Escaping bei der Verarbeitung von Business Address Meta Fields. Betroffen sind folgende Meta-Felder: cmbd_address, cmbd_cityTown, cmbd_stateCounty, cmbd_postalcode, cmbd_region und cmbd_country.
Ein kritischer Aspekt ist, dass die Payloads in Post Meta statt in post_content gespeichert werden. Dies umgeht die WordPress-Sicherheitsmechanismen der „unfiltered_html“-Capability, weshalb selbst Contributor-Benutzer ohne diese Berechtigung XSS-Code injizieren können. Der injizierte Code wird persistent in der Datenbank gespeichert und bei jedem Zugriff auf die betroffene Seite ausgeführt.
Empfohlene Massnahmen
1. Plugin sofort deaktivieren und entfernen, solange kein Patch verfügbar ist
2. Benutzerrechte für Contributor-Level überprüfen und einschränken
3. Datenbankeinträge der betroffenen Meta Fields auf verdächtige Inhalte prüfen
4. Web Application Firewall (WAF) zur XSS-Filterung implementieren
5. Regelmäßige Plugin-Updates und Sicherheitsaudits durchführen
Bewertung
CVSS 6.4 (Medium) | Angriffsvektor: Network | Authentifizierung erforderlich
Die Einstufung als „Medium“ ist berechtigt, da Authentifizierung erforderlich ist. Jedoch stellt die persistente XSS ein erhebliches Risiko dar.
„`