„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-5513 betrifft das WordPress-Plugin „Online Scheduling and Appointment Booking System – Bookly“ in Versionen bis einschlieĂźlich 27.2. Eine Stored Cross-Site Scripting (XSS)-Schwachstelle ermöglicht es unauthentizierten Angreifern, beliebige JavaScript-Code in den ‚bookly-customer-full-name‘-Cookie einzuschleusen. Der injizierte Code wird bei jedem Zugriff auf die betroffene Seite ausgefĂĽhrt. Die Ausnutzung setzt voraus, dass die Einstellung „Remember personal information in cookies“ aktiviert ist, was standardmäßig deaktiviert ist.
Betroffene Systeme
Das Bookly-Plugin für WordPress in den Versionen 0.x bis 27.2 ist anfällig. Betroffen sind alle WordPress-Installationen, auf denen dieses Plugin aktiv ist und die oben genannte Einstellung aktiviert wurde. Die Anfälligkeit ist unabhängig von der WordPress-Version und betrifft sowohl Standard- als auch Custom-Installationen.
Technische Details
Die Verwundbarkeit liegt in unzureichender Input-Sanitization und Output-Escaping des ‚bookly-customer-full-name‘-Cookies. Der Cookie wird ohne ausreichende Validierung verarbeitet und nicht korrekt in der HTML-Ausgabe escaped. Dies ermöglicht die Injection von JavaScript-Payloads, die im Browser des Benutzers ausgefĂĽhrt werden. Der XSS-Typ ist persistent, da der schadhaft Cookie in der Browsersession verbleibt. Angreifer können Sitzungscookies stehlen, Phishing-Angriffe durchfĂĽhren oder Malware verbreiten.
Empfohlene Massnahmen
1. Plugin-Update: Aktualisieren Sie das Bookly-Plugin auf eine Version nach 27.2, sobald ein Patch verfĂĽgbar ist.
2. Deaktivieren Sie die Option „Remember personal information in cookies“ in den Plugin-Einstellungen.
3. Implementieren Sie Content Security Policy (CSP)-Header, um XSS-Angriffe zu mitigieren.
4. Prüfen Sie Ihre Audit-Logs auf verdächtige Aktivitäten.
5. Aktualisieren Sie WordPress und alle Plugins regelmäßig.
Bewertung
Mit einem CVSS-Score von 7.2 (High) handelt es sich um eine ernst zu nehmende Sicherheitslücke. Die Kombinationsfaktoren (Network-Vektor, keine Authentifizierung erforderlich, hohe Auswirkungen auf Vertraulichkeit und Integrität) rechtfertigen eine prioritäre Behandlung. Ein Patch ist derzeit nicht verfügbar; Workarounds sind notwendig.
„`