„`html
Zusammenfassung
In Funnel Kit Funnel Builder PRO bis einschließlich Version 3.15.0.7 wurde eine unauthentifizierte Cross-Site-Scripting-Schwachstelle (XSS) identifiziert. Die Vulnerabilität ermöglicht es Angreifern, böswilligen JavaScript-Code auszuführen und Benutzersitzungen zu kompromittieren. Mit einem CVSS-Wert von 7.1 wird diese Sicherheitslücke als kritisch eingestuft.
Betroffene Systeme
Betroffen sind folgende Komponenten:
- Funnel Kit Funnel Builder PRO Version 3.15.0.7 und älter
- WordPress-Installationen mit aktiviertem Plugin
- Verschiedene Hosting-Umgebungen
Das Plugin wird primär für die Erstellung von Marketing-Funnels und Landing-Pages verwendet.
Technische Details
Die Schwachstelle befindet sich in der Input-Validierung des Plugins. Unauthentifizierte Benutzer können speziell manipulierte Parameter in HTTP-Anfragen übergeben, die nicht korrekt gefiltert werden. Dies führt zu einer Speicherung und Wiedergabe von nicht-sanitiziertem Benutzer-Input.
Der Angriffsvektor erfolgt über das Netzwerk ohne vorherige Authentifizierung. Ein Angreifer kann durch präparierte URLs oder Formulardaten XSS-Payloads injizieren. Wenn Administratoren oder Benutzer diese Links aufrufen, wird der malware-Code im Browser-Kontext ausgeführt.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin temporär deaktivieren bis zur Verfügbarkeit eines Patches
- Update-Monitoring: Regelmäßige Überprüfung auf Sicherheitsupdates
- Input-Validierung: Implementierung von Web Application Firewalls (WAF)
- Content Security Policy: CSP-Header konfigurieren zur Mitigation von XSS-Angriffen
- Nutzer-Authentifizierung: Administrative Funktionen zusätzlich schützen
Bewertung
Der Schweregrad High (CVSS 7.1) ist gerechtfertigt aufgrund der fehlenden Authentifizierung und der breiten Ausnutzungsmöglichkeiten. Da derzeit kein offizieller Patch verfügbar ist, sollten Administratoren sofortige Abwehrmaßnahmen implementieren.
„`