CVE-2026-13733 Medium CVSS 6.4/10

🟡 CVE-2026-13733: Medium Schwachstelle

CVE-2026-13733
6.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-13733 betrifft das Download Manager Plugin für WordPress in allen Versionen bis einschließlich 3.3.60. Eine Stored Cross-Site Scripting (XSS) Schwachstelle ermöglicht authentifizierten Angreifern mit Contributor-Berechtigung oder höher, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen. Der injizierte Code wird bei jedem Seitenaufruf ausgeführt.

Betroffene Systeme

Das Download Manager Plugin für WordPress ist in allen Versionen bis Version 3.3.60 anfällig. Die Schwachstelle erfordert mindestens Contributor-Level Zugriff auf die WordPress-Installation. Jede WordPress-Instanz mit installiertem und aktiviertem Plugin ist potentiell betroffen.

Technische Details

Die SicherheitslĂĽcke liegt in unzureichender Eingabevalidierung bei der Verarbeitung des Shortcode-Attributs ’no_data_msg‘. Obwohl die WordPress-Funktion wp_kses_post beim Speichern von Inhalten angewendet wird, filtert diese nur HTML-Token heraus. Sie neutralisiert jedoch nicht C-Style Escape-Sequenzen innerhalb von Shortcode-Attributwerten.

Angreifer können speziell crafted Payloads erstellen, die den kses-Filter umgehen und beim Rendern in rohe Script-Tags rekonstruiert werden. Dies ermöglicht die stille Ausführung von JavaScript-Code ohne weitere Validierung.

Empfohlene Massnahmen

  • Download Manager Plugin sofort auf die neueste verfĂĽgbare Version aktualisieren
  • Contributor-Berechtigungen ĂĽberprĂĽfen und auf notwendige Benutzer beschränken
  • Plugin deaktivieren und deinstallieren, falls keine zeitnahe Aktualisierung möglich ist
  • WordPress-Seiten auf verdächtige Shortcode-Attribute ĂĽberprĂĽfen
  • Content Security Policy (CSP) Header implementieren als zusätzliche Sicherheitsebene

Bewertung

CVSS Score: 6.4 (Mittel)

Angriffsvektor: Network

VerfĂĽgbarkeit von Patches: Derzeit nicht verfĂĽgbar

Die Schwachstelle erfordert authentifizierten Zugriff, ist aber dennoch kritisch, da sie durch interne Bedrohungen oder kompromittierte Accounts ausgenutzt werden kann. Häufigere Sicherheitsaudits werden empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-13733-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.07.2026
Alle CVEs ansehen