„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-15425 betrifft das weit verbreitete WordPress-Plugin „Yoast SEO – Advanced SEO with real-time guidance and built-in AI“ in allen Versionen bis einschlieĂźlich 28.0. Eine unzureichende Eingabevalidierung und Output-Escaping im Post-Slug-Feld ermöglicht Stored Cross-Site Scripting (XSS) Attacken. Mit dem CVSS-Score von 6.4 wird die Schwachstelle als Medium-Severity klassifiziert. Derzeit liegt kein Patch vor.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit Yoast SEO Plugin Version 28.0 und älter. Die Ausnutzung setzt folgende Bedingungen voraus:
- Authentifizierter Zugriff mit Autor-Privilegien oder höher
- Aktivierte Pretty Permalinks in WordPress-Konfiguration
- Möglichkeit, Post-Slugs zu bearbeiten
Technische Details
Die Anfälligkeit liegt in der Verarbeitung des Post-Slug-Feldes (post_name). Die Funktion get_permalink() bindet den gespeicherten, prozentual kodierten Post-Namen direkt in die generierte URL ein, ohne diese angemessen zu escapen. Authentifizierte Benutzer mit Autor-Status können malicious JavaScript-Code in das Slug-Feld injizieren. Dieser Code wird persistent in der Datenbank gespeichert und führt sich aus, wenn Besucher die betroffene Seite aufrufen.
Das Exploit-Szenario nutzt die Percent-Encoding-Mechanik aus, wodurch die Validierungsmechanismen umgangen werden. Die Anfälligkeit manifestiert sich über mehrere Seiten hinweg, auf denen die WordPress-Permalink-Struktur verwendet wird.
Empfohlene Massnahmen
- Dringende Überprüfung bestehender Post-Slugs auf verdächtige Inhalte
- Beschränkung von Autor-Privilegien auf vertrauenswürdige Benutzer
- Deaktivierung von Pretty Permalinks als temporäre Risikoreduktion
- Implementierung von Content Security Policy (CSP) Header
- Regelmäßige Sicherheits-Audits des Plugin-Codes
- Monitoring der Plugin-Entwicklung auf Patch-VerfĂĽgbarkeit
Bewertung
Die Schwachstelle erfordert authenticated Access und spezifische Konfiguration (Pretty Permalinks), was den Impact begrenzt. Jedoch besteht bei WordPress-Installationen mit gelockerten Benutzerrechten erhebliches Risiko. Die fehlende Patch-Verfügbarkeit verstärkt die Kritikalität zusätzlich.
„`