„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-13295 betrifft das WordPress-Plugin „Page Builder by SiteOrigin“ in allen Versionen bis einschlieĂźlich 2.34.3. Es handelt sich um eine Stored Cross-Site Scripting (XSS)-Vulnerabilität mit mittlerem Schweregrad (CVSS 6.4), die es authentifizierten Benutzern mit Contributor-Rechten ermöglicht, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen.
Betroffene Systeme
Das Plugin „Page Builder by SiteOrigin“ in den Versionen bis 2.34.3 ist vulnerable. Betroffen sind WordPress-Installationen, auf denen dieses Plugin aktiv ist und Benutzer mit Contributor-Level oder höheren Berechtigungen existieren.
Technische Details
Die Vulnerabilität basiert auf unzureichender Input-Sanitisierung und Output-Escaping des Parameters panels_data. Das Plugin speichert diesen Wert als Post-Meta-Daten ab, die auĂźerhalb von Worpress’s unfiltered_html Ausnahmeregelung liegen.
Der kritische Ablauf:
- Contributor-Benutzer können Post-Meta-Daten ihrer eigenen Beiträge speichern
- Nonce- und
edit_post-Capability-Checks werden erfolgreich durchlaufen - Der
panels_data-Parameter wird unverarbeitet als Post-Meta gespeichert - Die
wp_kses-Fallback-Funktion greift nicht, da Meta-Daten auĂźerhalb deren Scope liegen - Injizierter Code wird frontend-seitig ungeprĂĽft ausgegeben und ausgefĂĽhrt
Dies ermöglicht Session-Hijacking, Cookie-Diebstahl oder die Durchführung von Phishing-Angriffen auf Website-Besucher.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren, bis ein Sicherheits-Patch verfĂĽgbar ist
- Überprüfung: Audit aller erstellten/geänderten Seiten durch Contributor-Benutzer auf verdächtige Inhalte
- Zugriffsbeschränkung: Contributor-Rechte kritisch überprüfen und minimieren
- Monitoring: Web Application Firewall (WAF) aktivieren zur XSS-Filterung
- Updates abwarten: Patch vom Entwickler beobachten
Bewertung
CVSS v3.1 Score: 6.4 (Medium)
Angriffsvektor: Network | Komplexität: Niedrig | Berechtigungen erforderlich: Ja (Contributor+)
Die Bedrohung ist bedeutsam, erfordert aber authentifizierten Zugriff. Websites mit strikten Benutzerrichtlinien sind weniger gefährdet.
„`