„`html
Zusammenfassung
Das WordPress-Theme „Automotive Car Dealership Business“ ist anfällig für eine Stored Cross-Site Scripting (XSS)-Sicherheitslücke. Die Schwachstelle ermöglicht authentifizierten Benutzern mit Contributor-Rechten oder höher, beliebige JavaScript-Code in Portfolio-Elemente einzuschleusen. Der injizierte Code wird persistent in der Datenbank gespeichert und führt sich automatisch aus, wenn andere Benutzer die betroffene Seite aufrufen.
Betroffene Systeme
Software: Automotive Car Dealership Business WordPress Theme
Betroffene Versionen: Alle Versionen bis einschließlich 13.4.1
Plattform: WordPress CMS
Angriffsvektor: Netzwerk (Network)
Technische Details
Die Schwachstelle befindet sich im benutzerdefinierten Feld ‚project_details‘ von Portfolio-Elementen. Ursache ist unzureichende Input-Sanitization und Output-Escaping bei nutzergesteuerten Attributen. Der anfällige Code validiert nicht ordnungsgemäß die in diesem Feld eingegebenen Daten, bevor diese in die HTML-Ausgabe geschrieben werden.
Ein Angreifer mit Contributor-Niveau oder höher kann im Backend des Themes beliebigen HTML und JavaScript-Code in das ‚project_details‘-Feld einfügen. Dieser Code wird beim Rendering von Portfolio-Seiten nicht neutralisiert und führt sich im Browser des Besuchers aus. Dies ermöglicht Session-Hijacking, Cookie-Diebstahl oder Phishing-Attacken.
Empfohlene Massnahmen
- Sofort: WordPress-Benutzerrechte überprüfen und unnötige Contributor-Konten deaktivieren
- Dringend: Portfolio-Items auf verdächtige Inhalte in ‚project_details‘-Feldern prüfen
- Langfristig: Theme-Updates verfolgen und einspielen, sobald ein Patch verfügbar ist
- Content Security Policy (CSP) Headers implementieren
- WordPress Security Plugins wie Wordfence einsetzen
Bewertung
CVSS-Score: 6.4 (Mittel)
Patch-Status: Nicht verfügbar
Die Schwachstelle erfordert sofortige Aufmerksamkeit, besonders für öffentlich erreichbare WordPress-Installationen mit mehreren Benutzern.
„`