„`html
Zusammenfassung
Eine Sicherheitslücke in King Addons for Elementor WordPress Plugin vor Version 51.1.76 ermöglicht Cross-Site Scripting (XSS) Angriffe. Die Schwachstelle liegt in der unzureichenden Validierung von Benutzereingaben bei Grid-Einstellungen in unauthentifizierten AJAX-Requests. Angreifer können dadurch beliebigen JavaScript-Code im Browser von Besuchern ausführen.
Betroffene Systeme
Das King Addons for Elementor Plugin ist betroffen in allen Versionen vor 51.1.76. Das Plugin wird zur Erstellung von erweiterten Elementor-Layouts in WordPress-Installationen verwendet. Besonders gefährdet sind Live-Websites, die dieses Plugin aktiv nutzen und noch nicht auf die gepatchte Version aktualisiert haben.
Technische Details
Die Vulnerabilität ist eine reflected XSS (Cross-Site Scripting) Schwachstelle vom Typ Reflected. Das Plugin verarbeitet Grid-Settings über AJAX-Endpoints, ohne diese ordnungsgemäß zu sanitizen oder zu escapen, bevor sie in HTML-Attribute zurückgegeben werden. Ein Angreifer kann eine manipulierte URL mit schadhaftem JavaScript-Code konstruieren und diese einem Website-Besucher zur Verfügung stellen. Bei Aufruf wird der Code direkt im Browser des Opfers ausgeführt, ohne dass eine Authentifizierung erforderlich ist. Dies ermöglicht Session-Hijacking, Credential-Theft oder Malware-Verteilung.
Empfohlene Massnahmen
Sofortige Handlungen:
- Plugin auf Version 51.1.76 oder höher aktualisieren
- Alle installierten WordPress-Plugins auf Aktualität prüfen
- Web Application Firewall (WAF) aktivieren
- Benutzererkennung und Aktivitätslogs überprüfen
Langfristig:
- Automatische Plugin-Updates aktivieren
- Sicherheits-Audits durchfĂĽhren
- Input-Validierung und Output-Encoding implementieren
- Content Security Policy (CSP) Header einfĂĽhren
Bewertung
Mit CVSS 6.1 (Medium) wird die Schwachstelle als moderates Risiko eingestuft. Obwohl keine Authentifizierung erforderlich ist, erfordert der Angriff Social Engineering. Die Verfügbarkeit eines Patches ist derzeit nicht bestätigt, was die Dringlichkeit erhöht. WordPress-Administratoren sollten die Aktualisierung als Priorität behandeln.
„`