„`html
CVE-2026-5305: Stored XSS Vulnerabilität in Email Encoder WordPress Plugins
Zusammenfassung
Eine kritische Stored Cross-Site-Scripting (XSS) Vulnerabilität wurde in zwei weit verbreiteten WordPress-Plugins identifiziert. Die betroffenen Plugins Email Address Encoder (vor Version 1.0.25) und email-encoder-premium (vor Version 0.3.12) verarbeiten E-Mail-Adressen unsicher. Dies ermöglicht unauthentifizierten Angreifern das Einschleusen und Speicherung von bösartigem JavaScript-Code auf betroffenen WordPress-Instanzen.
Betroffene Systeme
- Email Address Encoder WordPress Plugin < 1.0.25
- email-encoder-premium WordPress Plugin < 0.3.12
- Alle WordPress-Installationen mit aktivierten verwundbaren Plugin-Versionen
Angriffsvektor: Netzwerk (unauthentifiziert)
Technische Details
Die Vulnerabilität liegt in der fehlerhaften Verarbeitung und Validierung von E-Mail-Adressen bei der Replacement-Funktion. Der Plugin-Code fügt E-Mail-Adressen ohne ausreichende Output-Encoding oder Input-Validierung in den DOM ein. Ein Angreifer kann E-Mail-Adressen mit eingebettetem JavaScript-Code manipulieren, beispielsweise:
test@example.com"><script>alert('XSS')</script>
Dieser Payload wird gespeichert und bei jedem Seitenaufruf ausgeführt, was zur Kompromittierung von Benutzer-Sessions, Cookie-Diebstahl und Malware-Verteilung führt.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Update auf Email Address Encoder 1.0.25+ oder email-encoder-premium 0.3.12+
- Datenbereinigung: Überprüfung der Datenbank auf verdächtige E-Mail-Einträge
- Sicherheits-Audit: Logs auf unauthentifizierte Zugriffe und XSS-Exploitversuche prüfen
- Alternative: Deaktivierung der Plugins bis zur Aktualisierung
Bewertung
CVSS-Score: 8.8 (High)
Schweregrad: Hoch
Die hohe Bewertung ist gerechtfertigt durch die Ausnutzbarkeit ohne Authentifizierung, die persistente Natur des Angriffs und das hohe Schadenpotential für Webseitenbesucher und Administrator-Konten.
„`