„`html
Zusammenfassung
Das WordPress-Plugin VikBooking Hotel Booking Engine & PMS ist anfällig fĂĽr eine Stored Cross-Site Scripting (XSS)-Schwachstelle. Unauthentifizierte Angreifer können ĂĽber den Parameter ‚vbfX‘ beliebige Web-Scripts in die Datenbank einschleusen, die beim Zugriff durch Benutzer ausgefĂĽhrt werden. Die Schwachstelle betrifft alle Versionen bis einschlieĂźlich 1.8.13 und wird mit dem CVSS-Score 7.2 als High-Severity klassifiziert.
Betroffene Systeme
Das VikBooking Hotel Booking Engine & PMS Plugin für WordPress in den Versionen bis 1.8.13 ist betroffen. WordPress-Installationen, auf denen dieses Plugin aktiv ist, stellen potenzielle Angriffsziele dar. Besonders gefährdet sind Hotels und Buchungsplattformen, die das Plugin ohne Sicherheits-Updates einsetzen.
Technische Details
Die Anfälligkeit liegt in der unzureichenden Input-Validierung des Parameters ‚vbfX‘, der ĂĽber die öffentlich zugängliche Funktion ’saveorder‘ verarbeitet wird. Diese Task fĂĽhrt keine Authentifizierungs- oder Capability-ĂśberprĂĽfungen durch und ermöglicht damit vollständig unauthentizierten Zugriff.
Malicious Payloads werden als Custom-Field-Werte persistent in der Datenbank gespeichert. Eine fehlende Output-Escaping führt zur Ausführung der eingespritzten Skripte. Angreifer können dadurch Session-Tokens stehlen, Admin-Konten erstellen oder sensible Buchungsdaten exfiltrieren.
Der Angriffsvektor ist netzwerkbasiert; keine physische oder lokale Authentifizierung ist erforderlich.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren bis ein Sicherheits-Update verfĂĽgbar ist
- Input-Validierung: Strikte Whitelist-basierte Validierung fĂĽr den ‚vbfX‘-Parameter implementieren
- Output-Escaping: Alle ausgegebenen Werte mit wp_kses_post() oder htmlspecialchars() escapen
- Authentifizierung: Capability-Checks fĂĽr die saveorder-Funktion erzwingen
- Datenbankbereinigung: Gespeicherte malicious Payloads identifizieren und entfernen
- Web Application Firewall: XSS-Pattern blockieren
Bewertung
Mit dem CVSS-Score 7.2 ist diese Schwachstelle ernst zu nehmen. Die Kombination aus fehlender Authentifizierung, Stored XSS und öffentlicher Zugänglichkeit ermöglicht breitflächige Angriffe. Ein Sicherheits-Update ist zwingend erforderlich. Bis zur Verfügbarkeit sollten Administratoren das Plugin deaktivieren.
„`