„`html
Zusammenfassung
Das WordPress-Plugin JetEngine in Versionen vor 3.8.13.1 weist eine Stored Cross-Site Scripting (XSS) Sicherheitslücke auf. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, SVG-Dateien mit schädlichem JavaScript-Code hochzuladen und auszuführen. Der fehlende CVSS-Patch erhöht das Risiko für betroffene Installationen erheblich.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem JetEngine Plugin in den Versionen vor 3.8.13.1. Das Plugin wird auf zahlreichen WordPress-Websites eingesetzt und dient zur Erstellung von dynamischen Inhalten und Datenbankanwendungen. Eine genaue Anzahl betroffener Systeme ist nicht dokumentiert, jedoch sollte von einer hohen Verbreitungsrate ausgegangen werden.
Technische Details
Die Schwachstelle beruht auf zwei kritischen Sicherheitsmängeln:
- Fehlende SVG-Validierung: Das Plugin sanitiert hochgeladene SVG-Dateien nicht angemessen. SVG-Dateien sind XML-basiert und können JavaScript über Event-Handler (onclick, onload, etc.) ausführen.
- Unzureichende Zugriffskontrolle: Der Upload-Mechanismus beschränkt Berechtigungen nicht ausreichend, sodass auch unauthentifizierte Benutzer Dateien hochladen können.
Angreifer können eine manipulierte SVG-Datei mit eingebettetem JavaScript erstellen und diese hochladen. Beim Öffnen der Datei durch authentifizierte Benutzer wird das malicious Script im Browser-Kontext ausgeführt, ermöglicht Session-Hijacking oder Admin-Konten-Kompromittierung.
Empfohlene Massnahmen
- JetEngine Plugin auf Version 3.8.13.1 oder höher aktualisieren
- Datei-Upload-Berechtigungen ĂĽberprĂĽfen und limitieren
- SVG-Dateien in der Konfiguration blockieren, bis ein Patch verfĂĽgbar ist
- Web Application Firewall (WAF) aktivieren zur Filterung verdächtiger Uploads
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
Mit einem CVSS-Score von 6.1 liegt die Schwachstelle im mittleren Bereich. Die fehlende Authentifizierung erhöht das Exploitationsrisiko erheblich. Das Fehlen eines verfügbaren Patches macht sofortige Gegenmaßnahmen notwendig. Websites sollten diese Vulnerabilität mit hoher Priorität adressieren.
„`