„`html
Zusammenfassung
Das WordPress-Plugin „a3 Lazy Load“ in allen Versionen bis einschließlich 2.7.6 weist eine Stored Cross-Site Scripting (XSS) Schwachstelle auf. Die Vulnerability entsteht durch einen Regex-Fehler in der _filter_videos()-Methode, der bei der Verarbeitung manipulierter <video>-Elemente zu fehlerhafter HTML-Attribut-Verarbeitung führt. Ein authentifizierter Angreifer mit Contributor-Privilegen kann beliebigen JavaScript-Code in WordPress-Posts einschleusen, der im Browser aller Benutzer, einschließlich Administratoren, ausgeführt wird.
Betroffene Systeme
- a3 Lazy Load Plugin für WordPress
- Alle Versionen bis 2.7.6
- WordPress-Installationen mit aktiviertem Plugin
Technische Details
Die Schwachstelle basiert auf zwei kritischen Fehlern:
- Regex-Bug: Die Regex-Filterung in
_filter_videos()verarbeitet<video>-Tags fehlerhaft. Ein Payload wie<video src="test" class=" onfocus="alert(1)täuscht die Regex vor, das Attribut-Closing-Quote zu verbrauchen. - Ungefiltertes Output: Die Template-Datei
admin/views/form-data.phpgibt die manipulierten Video-Daten ohne Escaping aus.
Dies ermöglicht einen Quote-Escaping-Angriff, der Event-Handler wie autofocus und onfocus in eigenständige Attribute umwandelt.
Empfohlene Massnahmen
- Plugin sofort deaktivieren und deinstallieren, bis Patch verfügbar ist
- Alle WordPress-Benutzer mit Contributor-Zugriff überprüfen
- Beitragsverlauf auf verdächtige
<video>-Tags scannen - Browser-Logs und Audit-Logs auf XSS-Aktivitäten überprüfen
- Benutzer-Sessions zurücksetzen
- Regelmäßige Sicherheits-Updates durchführen
Bewertung
CVSS-Score: 6.4 (Medium)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja (Contributor-Level)
Patch-Status: Nicht verfügbar
„`