„`html
Zusammenfassung
CVE-2026-75828 beschreibt eine Stored-Cross-Site-Scripting (XSS)-Anfälligkeit in Grav CMS vor Version 2.0.15. Die Sicherheitslücke ermöglicht authentifizierten Redakteuren, beliebigen JavaScript-Code einzuschleusen, der in den Browsern von Besuchern ausgeführt wird. Das Problem liegt in der unzureichenden Validierung der detectXss()-Funktion bei der Verarbeitung von HTML-Attributen.
Betroffene Systeme
Alle Grav-Installationen mit Versionen vor 2.0.15 sind anfällig. Das CMS wird häufig für Dokumentationen, Blogs und statische Websites verwendet. Besonders gefährdet sind Multi-User-Systeme mit mehreren Editoren oder Redakteuren, da diese Zugriff auf die Content-Verwaltung haben.
Technische Details
Die detectXss()-Funktion versucht, Event-Handler wie onerror=, onclick= oder onload= zu erkennen und zu blockieren. Der Filter scheitert jedoch bei unpaarigen AnfĂĽhrungszeichen in unquotierten Attributwerten. Ein Angreifer kann beispielsweise folgende Payload verwenden:
<img src=x onerror=alert('XSS') x=">
Die fehlende oder falsch platzierte Schließanführungszeichen ermöglichen es, dass Event-Handler-Attribute die Validierung umgehen und dennoch vom Browser interpretiert werden. Beim Rendering der Seite führt der Besucher-Browser den eingeschleusten Code aus.
Empfohlene Massnahmen
- Sofort: Aktualisierung auf Grav 2.0.15 oder höher durchführen
- Interim: Redaktionsrechte einschränken auf vertrauenswürdige Benutzer
- Monitoring: Seiteninhalte auf verdächtige HTML-Strukturen überprüfen
- Prävention: Content Security Policy (CSP) implementieren
- Validierung: HTML-Input durch externe Bibliotheken (HTML Purifier) bereinigen
Bewertung
CVSS Score: 8.7 (High) | Angriffsvektor: Network | Patch Status: VerfĂĽgbar
Die Sicherheitslücke wird als kritisch eingestuft, da sie die Integrität von Besucherdaten gefährdet und potentiell zu Session-Hijacking oder Credential-Theft führt. Ein unmittelbares Update ist erforderlich.
„`