CVE-2021-47983 Medium CVSS 6.4/10

🟡 CVE-2021-47983: Medium Schwachstelle

CVE-2021-47983
6.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress Plugin Stripe Payments in Version 2.0.39 weist eine Stored Cross-Site Scripting (XSS) Sicherheitslücke auf. Diese ermöglicht authentifizierten Angreifern die Einschleusung von schädlichem JavaScript-Code über den Parameter AcceptStripePayments-settings[currency_code]. Der injizierte Code wird persistiert und führt zur Ausführung von beliebigen Skripten im Browser von Administratoren.

Betroffene Systeme

Das WordPress Plugin Stripe Payments ist von dieser SicherheitslĂĽcke betroffen. Konkret:

  • Plugin: Stripe Payments
  • Betroffene Version: 2.0.39
  • Anzahl installierter Systeme: Zahlreiche WordPress-Installationen weltweit

Alle WordPress-Systeme mit dem Plugin in der genannten Version stellen potenzielle Angriffsziele dar.

Technische Details

Die Sicherheitslücke liegt in der unzureichenden Input-Validierung und Output-Encoding des Währungs-Code-Parameters. Angreifer können POST-Anfragen an /wp-admin/options.php senden und JavaScript-Payloads im currency_code-Feld platzieren. Der Code wird ohne ausreichende Sanitierung gespeichert und später interpretiert, wenn Administratoren die Plugin-Einstellungen aufrufen.

Dies ermöglicht unter anderem:

  • Diebstahl von Admin-Session-Cookies
  • Erstellung zusätzlicher Administratorkonten
  • Manipulationen von Plugin-Konfigurationen
  • AusfĂĽhrung von WordPress-Funktionen im Admin-Kontext

Empfohlene Massnahmen

  • Sofortige Deaktivierung: Das Plugin sollte sofort deaktiviert und gelöscht werden
  • Alternative nutzen: Migration zu einem gepatchten Plugin oder Alternative durchfĂĽhren
  • Audit durchfĂĽhren: ĂśberprĂĽfung aller Admin-Konten auf verdächtige Aktivitäten
  • Logs analysieren: ĂśberprĂĽfung der Apache/Nginx-Logs auf verdächtige POST-Anfragen an options.php
  • Datenbank-Sicherung: Wiederherstellung von Backups vor dem Incident-Datum erwägen

Bewertung

CVSS Score: 6.4 (Medium)

Die Bewertung reflektiert, dass eine vorherige Authentifizierung erforderlich ist. Dennoch stellt die Sicherheitslücke ein erhebliches Risiko dar, insbesondere bei WordPress-Systemen mit zahlreichen privilegierten Benutzern. Ein Patch ist nicht verfügbar – ein Plugin-Update oder Wechsel ist notwendig.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2021-47983-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.06.2026
Alle CVEs ansehen