„`html
CVE-2026-14827: Stored XSS in Calendar WordPress Plugin
Zusammenfassung
Das WordPress-Plugin „Calendar“ in Versionen vor 1.3.18 weist eine Stored Cross-Site Scripting (XSS) Schwachstelle auf. Die Schwachstelle ermöglicht es Benutzern mit der Contributor-Rolle, beliebige JavaScript-Code in Ereignisfeldern einzuschleusen. Der injizierte Code wird beim Anzeigen des Kalenders im Browser von Besuchern ausgeführt.
Betroffene Systeme
- Calendar WordPress Plugin Versionen < 1.3.18
- WordPress-Installationen mit aktiviertem Calendar Plugin
- Systeme mit Benutzern, die über Contributor-Berechtigung verfügen
Technische Details
Die Vulnerabilität liegt in der unzureichenden Ausgabe-Filterung von Benutzereingaben im Event-Feld. Beim Rendern von Kalendereinträgen werden Benutzerdaten direkt in HTML-Attribute eingebettet, ohne dass eine Escape-Funktion angewendet wird. Ein Contributor kann beispielsweise payload wie onmouseover="malicious_code()" in das Ereignisfeld eintragen.
Angriffsvektor: Network (erfordert Contributor-Zugriff)
CVSS Score: 6.8 (Medium)
Empfohlene Massnahmen
- Sofort: Calendar Plugin auf Version 1.3.18 oder höher aktualisieren
- Contributor-Berechtigungen überprüfen und bei Bedarf einschränken
- Sicherheits-Plugins wie Wordfence zur Überwachung installieren
- Content Security Policy (CSP) Header implementieren
- Regelmäßig Logs auf verdächtige Aktivitäten prüfen
Bewertung
Die Schwachstelle ist kritisch für Websites mit mehreren Content-Autoren. Der Medium-Schweregrad berücksichtigt die notwendige Contributor-Authentifizierung. Ohne verfügbaren Patch sollten Administratoren das Plugin deaktivieren oder die Contributor-Rollen streng kontrollieren.
„`