„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-76585 betrifft das WordPress-Plugin „Customer Reviews for WooCommerce“ in Versionen vor 5.118.0. Eine kritische Input-Validierungslücke ermöglicht Stored Cross-Site Scripting (XSS)-Angriffe. Unauthentizierte Angreifer können über spezifische Endpoints schädliche Skripte in Kundenrezensionen einschleusen, die persistent in der Datenbank gespeichert und an andere Benutzer ausgeliefert werden.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit:
- Customer Reviews for WooCommerce Plugin Version < 5.118.0
- WooCommerce E-Commerce-Umgebungen
- Websites mit öffentlichen Rezensionsfunktionen
Technische Details
Die Vulnerability liegt in der mangelnden Sanitization und Escapierung von Benutzereingaben an Rezensions-Endpoints. Das Plugin validiert die empfangenen Inhalte nicht ausreichend, bevor diese in der Datenbank gespeichert werden. Dies ermöglicht die Einschleusung von JavaScript-Code direkt in den HTML-Output.
Auswirkungen umfassen:
- Session-Hijacking durch Cookie-Diebstahl
- Malware-Verteilung an Website-Besucher
- Phishing-Angriffe durch DOM-Manipulation
- Admin-Credential-Kompromittierung
Empfohlene Massnahmen
Sofortmassnahmen:
- Plugin auf Version ≥ 5.118.0 aktualisieren
- Bestehende Rezensionen auf verdächtige Inhalte prüfen
- WAF-Regeln zur Input-Filterung implementieren
- Content Security Policy (CSP) aktivieren
Langfristige Sicherheit:
- Regelmäßige Plugin-Updates durchführen
- Security-Scanner zur Malware-Erkennung einsetzen
- Admin-Zugriffe beschränken
Bewertung
CVSS-Score: 8.8 (High) | Angriffsvektor: Network | Komplexität: Low | Authentifizierung: Nicht erforderlich
Die fehlende Patch-Verfügbarkeit zum Publikationszeitpunkt erhöht das Risiko erheblich. Workarounds sind begrenzt; eine sofortige Aktualisierung ist essentiell.
„`