„`html
Zusammenfassung
Das WordPress-Plugin „JSON API User“ bis einschließlich Version 4.1.0 enthält eine Stored Cross-Site Scripting (XSS)-Schwachstelle. Die Lücke existiert im API-Endpunkt post_comment und ermöglicht authentifizierten Benutzern mit Subscriber-Berechtigung, willkürliche JavaScript-Code in Kommentare einzuschleusen. Diese werden persistent gespeichert und bei jedem Seitenzugriff ausgeführt.
Betroffene Systeme
Plugin: JSON API User für WordPress
Versionen: bis 4.1.0
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja (Subscriber-Level und höher)
Technische Details
Die Schwachstelle liegt in der post_comment()-Funktion des Plugins. Die Funktion verarbeitet den content-Parameter des API-Endpunkts unzureichend:
- Unzureichende Input-Sanitization: Der Parameter
comment_contentwird ohne HTML-Sanitization direkt anwp_insert_comment()übergeben - Moderation Bypass: Angreifer können
comment_approved=1setzen, um Kommentare automatisch zu genehmigen und die Moderationsprüfung zu umgehen - Persistent Execution: Der injizierte JavaScript-Code wird persistent in der Datenbank gespeichert und bei jedem Zugriff ausgeführt
Eine typische Payload könnte beliebige Aktionen im Kontext der Website ausführen, wie Cookie-Diebstahl, Session-Hijacking oder Credential-Harvesting.
Empfohlene Massnahmen
- Sofortmassnahme: Plugin deaktivieren und deinstallieren, bis ein Patch verfügbar ist
- Monitoring: Kommentare in der Datenbank auf verdächtige Inhalte prüfen
- WAF-Regeln: API-Anfragen an
post_comment-Endpunkt blockieren - Zugriffskontrolle: API-Zugriff auf vertrauenswürdige IP-Adressen beschränken
- Update abwarten: Regelmäßig auf verfügbare Sicherheitspatches prüfen
Bewertung
CVSS v3.1 Score: 6.4 (Medium)
Severity: Mittel
Patch-Status: Nicht verfügbar
Trotz mittlerer CVSS-Bewertung erfordert diese Schwachstelle sofortige Aufmerksamkeit, da persistente XSS-Schwachstellen erhebliche Auswirkungen auf Website-Integrität und Benutzer-Sicherheit haben können.