„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-16685 betrifft das Download Manager Plugin für WordPress in allen Versionen bis einschließlich 3.3.66. Eine Stored Cross-Site Scripting (XSS) Schwachstelle in der ‚icon‘ Shortcode-Attribut-Verarbeitung ermöglicht authentifizierten Angreifern mit Contributor-Level-Zugriff oder höher, beliebige JavaScript-Code in WordPress-Seiten einzuschleusen. Die Sicherheitslücke wird als Medium-Schweregrad mit einem CVSS-Score von 6.4 eingestuft.
Betroffene Systeme
Betroffene Versionen des Download Manager Plugins für WordPress:
- Alle Versionen bis einschließlich 3.3.66
- Plugins-Repository: WordPress.org Download Manager
- Installations-Kontext: WordPress-basierte Webseiten
- Voraussetzung: Authentifizierter Benutzer mit mindestens Contributor-Rechten erforderlich
Technische Details
Die Vulnerabilität resultiert aus unzureichender Input-Sanitization und Output-Escaping bei der Verarbeitung von Shortcode-Attributen. Die Funktion wp_kses_post() wird während der Speicherung von Post-Content aufgerufen, verarbeitet jedoch nicht die Shortcode-Attribute, die zur Render-Zeit unescaped ausgegeben werden.
Der anfällige Code-Pfad:
- Benutzer erstellt/bearbeitet einen Post mit dem [download]-Shortcode
- Malicious Payload wird im ‚icon‘-Attribut platziert
- Payload wird in der Datenbank gespeichert (wp_kses_post() validiert nicht)
- Bei der Frontend-Ausgabe wird das Attribut unescaped rendert
- JavaScript wird im Browser des Besuchers ausgeführt
Angreifer können beispielsweise Sitzungs-Cookies stehlen, Administrator-Konten erstellen oder Malware verbreiten.
Empfohlene Massnahmen
- Sofort: Plugin deaktivieren und deinstallieren bis Patch verfügbar ist
- Alternative: Ein alternatives Download-Management-Plugin einsetzen
- Audit: Existierende Posts mit [download]-Shortcodes auf verdächtige icon-Attribute prüfen
- Zugriff: Contributor-Berechtigungen auf vertrauenswürdige Benutzer beschränken
- Monitoring: Web Application Firewall (WAF) Rules für XSS-Pattern implementieren
Bewertung
Schweregrad: Medium (CVSS 6.4)
Angriffsvektor: Network
Authentifizierung: Erforderlich (Contributor+)
Patch-Status: Nicht verfügbar
Exploitierbarkeit: Mittel – erfordert authentifizierten Zugriff, jedoch einfache Ausführung