„`html
Zusammenfassung
Das WordPress-Plugin „Simple Divi Shortcode“ in Version 1.2 und älter ist anfällig fĂĽr Stored Cross-Site Scripting (XSS). Die SicherheitslĂĽcke ermöglicht authentifizierten Angreifern mit Contributor-Rechten oder höher, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen, der bei jedem Seitenaufruf ausgefĂĽhrt wird.
Betroffene Systeme
Das Plugin „Simple Divi Shortcode“ ist in folgenden Versionen anfällig:
- Version 1.2 und älter
- Alle WordPress-Installationen mit aktiviertem und anfälligem Plugin
Technische Details
Die Schwachstelle befindet sich in der Funktion showmodule_shortcode(), welche den ‚id‘-Parameter des [showmodule]-Shortcodes verarbeitet. Das Plugin konkateniert den ‚id‘-Attribut-Wert direkt in einen dynamisch konstruierten Shortcode-String, ohne dabei Escaping-Funktionen wie esc_attr() anzuwenden.
Dies ermöglicht es Angreifern, den Attribut-Kontext zu verlassen und beliebiges HTML/JavaScript einzufügen. Ein Beispiel der anfälligen Code-Passage:
$shortcode = '[divi id="' . $_POST['id'] . '"]';
Durch unsachgemäße Input-Validierung und fehlende Output-Escaping kann ein Angreifer Payloads wie x" onload="alert(1) injizieren, die zur XSS-Ausführung führen.
Empfohlene Massnahmen
- Dringende Deaktivierung: Deaktivieren und deinstallieren Sie das Plugin sofort, falls nicht dringend erforderlich
- Benutzerrechte einschränken: Limitieren Sie Contributor-Rechte auf vertrauenswürdige Benutzer
- Regelmäßige Audits: Überprüfen Sie bestehende Seiten auf injizierte Shortcodes
- WordPress Sicherheits-Plugins: Nutzen Sie WAF-Lösungen zur Abwehr von XSS-Angriffen
- Monitoring: Implementieren Sie Logging für Shortcode-Änderungen
Bewertung
CVSS-Score: 6.4 (Medium)
Angriffsvektor: Network (Netzwerk)
Patch-Status: Nicht verfĂĽgbar
Trotz mittlerer Schweregrad-Einstufung erfordert diese Sicherheitslücke aufgrund des persistenten XSS-Charakters und der möglichen Kompromittierung von Benutzerdaten sofortige Aufmerksamkeit.
„`