„`html
Zusammenfassung
Das NooTheme Jobmonster Plugin in Version 4.8.5 und älter weist eine Reflected Cross-Site Scripting (XSS) Anfälligkeit auf.
Die Schwachstelle ermöglicht es Angreifern, unbereinigten Benutzereingaben während der Web-Page-Generierung einzuschleusen
und so beliebigen JavaScript-Code im Browser von Opfern auszuführen.
Betroffene Systeme
Plugin: NooTheme Jobmonster
Betroffene Versionen: <= 4.8.5
Plattform: WordPress-Umgebungen mit aktiviertem noo-jobmonster Plugin
Angriffsvektor: Netzwerk (Remote)
Technische Details
Die Vulnerability entsteht durch unzureichende Input-Validierung und Output-Encoding in der HTML-Generierung.
Angreifer können speziell manipulierte URLs mit XSS-Payloads erstellen und diese an potenzielle Opfer verteilen.
Bei Klick auf den Link wird der bösartige Code im Kontext der WordPress-Session ausgeführt, ohne dabei auf der
Zielseite persistiert zu werden (Reflected XSS).
Eine typische Angriffschain könnte Session-Hijacking, Cookie-Diebstahl oder die Installation von Malware ermöglichen.
Da kein Patch verfügbar ist, sind betroffene Installationen direkt exponiert.
Empfohlene Massnahmen
- Deaktivierung: Plugin sofort deaktivieren und deinstallieren, falls nicht zwingend erforderlich
- Monitoring: Logdateien auf verdächtige Anfragen und XSS-Versuche überprüfen
- WAF-Regeln: Web Application Firewall mit XSS-Filterung aktivieren
- Updates: Auf aktuelle Patches des Herstellers warten und zeitnah einspielen
- Benuterschulung: Administratoren vor verdächtigen Links warnen
Bewertung
CVSS-Score: 7.1 (Hoch)
Risikoeinstufung: Erhöht – Reflected XSS ermöglicht direkte Beeinträchtigung von Benutzern und Systemsicherheit
„`