CVE-2026-15662 Medium CVSS 6.4/10

🟡 CVE-2026-15662: Medium Schwachstelle

CVE-2026-15662
6.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „Advanced Woo Labels – Product Labels & Badges for WooCommerce“ enthält eine Stored Cross-Site Scripting (XSS)-Schwachstelle in allen Versionen bis einschlieĂźlich 2.48. Die SicherheitslĂĽcke ermöglicht authentifizierten Angreifern mit Contributor-Level oder höheren Rechten das Einschleusen von beliebigem JavaScript-Code ĂĽber den Parameter ‚bg_color‘. Der injizierte Code wird persistent in der Datenbank gespeichert und fĂĽhrt zu CodeausfĂĽhrung bei jedem Seitenaufruf durch Endbenutzer.

Betroffene Systeme

Alle WordPress-Installationen mit dem Plugin „Advanced Woo Labels – Product Labels & Badges for WooCommerce“ in den Versionen 2.48 und älter sind betroffen. Das Plugin wird zur Verwaltung von Produktkennzeichnungen und Abzeichen in WooCommerce-basierten Online-Shops eingesetzt. Ein aktueller Patch ist nicht verfĂĽgbar.

Technische Details

Die Schwachstelle resultiert aus unzureichender Input-Validierung und Output-Escaping des Parameters ‚bg_color‘. Der Angriffsvektor ist netzwerkbasiert (Network). Ein authentifizierter Angreifer mit Contributor-Berechtigungen oder höher kann ĂĽber die Plugin-Verwaltungsoberfläche gezielt manipulierte Eingaben vornehmen. Die fehlende Sanitization ermöglicht es, HTML- und JavaScript-Code zu injizieren, der ohne Filterung in die Datenbank geschrieben wird. Bei nachfolgendem Abruf der betroffenen Seite wird dieser Code im Kontext des angemeldeten Benutzers ausgefĂĽhrt, was zu SitzungsĂĽbernahme, Datendiebstahl oder Malvertising fĂĽhren kann.

Empfohlene Massnahmen

  • Sofortiges Deaktivieren des Plugins bis zur Bereitstellung eines Patches
  • ĂśberprĂĽfung von Datenbankeinträgen auf verdächtige Inhalte im Parameter ‚bg_color‘
  • Einschränkung der Contributor-Berechtigungen auf vertrauenswĂĽrdige Benutzer
  • Implementierung von Content Security Policy (CSP)-Headern
  • Regelmäßige Ăśberwachung von Plugin-Sicherheitsupdates

Bewertung

CVSS-Score: 6.4 (Medium). Die Schwachstelle wird als Medium-Severity eingestuft, da ein authentifizierter Benutzer mit erhöhten Rechten erforderlich ist, was die Angriffsoberfläche einschränkt. Dennoch bietet sie ein erhebliches Sicherheitsrisiko für Multi-User-Umgebungen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-15662-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.08.2026
Alle CVEs ansehen