„`html
Zusammenfassung
Das WordPress-Plugin „WP Latest Posts“ weist in den Versionen bis einschlieĂźlich 5.0.11 eine Stored Cross-Site Scripting (XSS)-Schwachstelle auf. Die Vulnerabilität ermöglicht authentifizierten Angreifern mit Author-Level-Berechtigung oder höher, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen. Der injizierte Code wird bei jedem Besuch der betroffenen Seite ausgefĂĽhrt.
Betroffene Systeme
- WP Latest Posts Plugin für WordPress: Versionen ≤ 5.0.11
- Betroffene Installationen: WordPress-Websites mit aktiviertem WP Latest Posts Plugin
- Zielgruppe: Websites mit Mehrbenutzer-Umgebungen und Gastautoren
Technische Details
Die Schwachstelle liegt in den Funktionen field() und loop() des Plugins. Diese extrahieren mittels regulärer Ausdrücke das raw src-Attribut aus <img>-Tags im Post-Content. Die Werte werden anschließend ungeescaped direkt in neue <img>-Elemente oder CSS-Deklarationen (background-image) konkateniert. Dies umgeht vollständig die WordPress kses-Filterfunktion, die normalerweise XSS-Angriffe blockiert.
Angreifer können durch die Eingabe von Payloads wie <img src="x" onerror="alert('XSS')"> in Beiträgen beliebigen JavaScript-Code injizieren. Da die Ausgabe nicht escapiert wird, wird dieser Code im Browser des Besuchers ausgeführt.
Empfohlene Massnahmen
- Sofortige Aktion: WP Latest Posts Plugin deaktivieren und deinstallieren bis ein Patch verfĂĽgbar ist
- Alternative: Ein gepatchtes oder alternatives Plugin einsetzen
- Zugriffskontrolle: Author-Level-Zugriff auf vertrauenswürdige Benutzer beschränken
- Monitoring: Betroffene Seiten auf verdächtige <img>-Attribute prüfen und bereinigen
- Update abwarten: Regelmäßig auf Plugin-Updates prüfen
Bewertung
CVSS-Score: 6.4 (Medium)
Die Schwachstelle erfordert Authentifizierung und limitierte Benutzerrechte. Das Risiko ist dennoch erheblich, da Stored XSS persistente Angriffe ermöglicht. In Multi-Autor-Umgebungen oder bei kompromittierten Accounts besteht erhöhtes Sicherheitsrisiko für alle Website-Besucher.
„`