„`html
Zusammenfassung
Die WordPress-Plugin „Page Builder: Pagelayer“ in Versionen bis einschließlich 2.0.9 weist eine Stored Cross-Site Scripting (XSS)-Schwachstelle auf. Die Lücke ermöglicht es authentifizierten Benutzern mit Contributor-Level-Berechtigung oder höher, beliebige JavaScript-Code in Seiten einzuschleusen. Der injizierte Code wird bei jedem Besuch der betroffenen Seite durch andere Nutzer ausgeführt.
Betroffene Systeme
Das Page Builder: Pagelayer Plugin für WordPress ist betroffen in den Versionen:
- Pagelayer bis Version 2.0.9
- Alle WordPress-Installationen mit dem Plugin in anfälligen Versionen
Besonders gefährdet sind Systeme, die mehreren Benutzern mit Contributor-Rollen Zugriff gewähren.
Technische Details
Die Vulnerabilität existiert im Anchor-Block des Page Builders. Die Schwachstelle entsteht durch unzureichende Input-Sanitierung und fehlende Output-Escaping bei der Verarbeitung von Benutzer-Eingaben. Ein authentifizierter Angreifer kann durch das Einfügen von HTML- oder JavaScript-Code im Anchor-Block XSS-Payloads in persistente Seiten einschleusen. Diese werden dann an alle Besucher übertragen und im Browser ausgeführt.
CVSS-Bewertung: 6.4 (Medium) | Angriffsvektor: Netzwerk | Authentifizierung: Erforderlich
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren, falls nicht unmittelbar erforderlich
- Versionierung: Aktualisierung auf eine gepatchte Version durchführen (Version > 2.0.9)
- Zugriffskontrolle: Contributor-Rollen überprüfen und einschränken
- Audit: Seiten auf verdächtige Anchor-Blöcke überprüfen
- WAF-Rules: Web Application Firewall-Regeln für Pagelayer-Anfragen implementieren
Bewertung
Diese Schwachstelle stellt ein mittleres Sicherheitsrisiko dar. Ohne verfügbaren Patch ist sofortige Einschränkung des Plugin-Zugangs notwendig. Regelmäßige Überprüfungen auf zukünftige Sicherheitsupdates sind erforderlich.
„`