„`html
Zusammenfassung
Die WordPress-Plugin „The Visualizer – Tables & Charts Manager with Built-in AI Generator“ enthält eine Stored Cross-Site Scripting (XSS) Sicherheitslücke in den Versionen bis einschließlich 4.0.5. Die Schwachstelle ermöglicht authentifizierten Angreifern mit Contributor-Level oder höheren Privilegien die Einschleusung von JavaScript-Code, der persistent in Seiten gespeichert wird und bei jedem Seitenaufruf ausgeführt wird.
Betroffene Systeme
Plugin: The Visualizer – Tables & Charts Manager with Built-in AI Generator
Betroffene Versionen: Alle Versionen bis einschließlich 4.0.5
Plattform: WordPress
CVE-ID: CVE-2026-15653
Technische Details
Die Vulnerability liegt in unzureichender Input-Validierung und Output-Encoding des Parameters ‚backend-title‘. Der Parameter wird ohne ausreichende Sanitization verarbeitet und nicht korrekt escaped bei der Ausgabe. Dies ermöglicht die Injection von HTML und JavaScript-Code.
Angriffsvektor: Network (Remote)
Authentifizierung erforderlich: Ja (Contributor-Level oder höher)
Auswirkung: Stored XSS ermöglicht Session-Hijacking, Cookie-Diebstahl, Credential-Harvesting, Malware-Verbreitung oder Defacement von Website-Inhalten für alle Seitenbesucher.
Empfohlene Massnahmen
- Sofortig: Plugin deaktivieren oder deinstallieren, falls nicht zwingend erforderlich
- Alle WordPress-Benutzer mit Contributor-Level oder höher überprüfen
- Website-Inhalte auf verdächtige Skripte oder Code-Injektionen scannen
- Web Application Firewall (WAF) Regeln für XSS-Schutz aktivieren
- Content Security Policy (CSP) Header implementieren
- Auf offizielle Sicherheitspatches des Entwicklers warten
Bewertung
CVSS Score: 6.4 (Medium)
Obwohl als „Medium“ klassifiziert, stellt die Stored XSS in einem Plugin ein erhebliches Risiko dar. Die Anforderung von Contributor-Privilegien reduziert das unmittelbare Risiko, jedoch müssen innerhalb dieser Gruppe alle Benutzer als potenziell kompromittiert betrachtet werden. Empfehlung: Priorisierte Behebung anstreben.
„`