„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-9243 betrifft das WordPress-Plugin „Plus Addons for Elementor“ in Versionen bis einschließlich 6.4.15. Eine Stored Cross-Site Scripting (XSS)-Schwachstelle im Carousel Anything Widget ermöglicht authentifizierten Angreifern mit Contributor-Rechten die Einschleusung beliebiger Skripte in WordPress-Seiten. Der Schweregrad wird mit CVSS 6.4 (Medium) bewertet.
Betroffene Systeme
Vulnerable Versionen des Plus Addons for Elementor:
- Versionen bis einschließlich 6.4.15
- WordPress-Installationen mit installiertem und aktiviertem Plugin
- Betroffene Systeme mit Benutzern auf Contributor-Level oder höher
Technische Details
Die Schwachstelle liegt in der render()-Funktion des Carousel Anything Widgets. Der Parameter ‚carousel_direction‘ wird unzureichend escaped und direkt in das HTML-Attribut „dir=“ eingefügt. Trotz Verwendung der esc_attr()-Funktion ermöglicht die fehlende Quotation des Attributs eine Attribute-Injection:
dir=INJECTED_VALUE onload="malicious_code"
Diese Konfiguration erlaubt es, zusätzliche HTML-Attribute und Event-Handler einzuschleusen. Ein Angreifer mit ausreichenden Rechten kann persistente XSS-Payloads einbetten, die bei jedem Seitenzugriff durch andere Benutzer ausgeführt werden.
Empfohlene Massnahmen
- Sofortiges Update des Plugins auf eine patched Version durchführen
- Administratorzugang auf vertrauenswürdige Benutzer beschränken
- Contributor-Rollen überprüfen und reduzieren
- Content Security Policy (CSP) implementieren
- Web Application Firewall (WAF) einsetzen zur XSS-Filterung
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
CVSS Score: 6.4 (Medium)
Obwohl ein Patch nicht verfügbar ist, bleibt das Risiko durch die erforderliche Authentifizierung begrenzt. Eine zeitnahe Lösung durch den Plugin-Entwickler wird erwartet. Bis dahin sollten Zugriffskontrollmechanismen verschärft und alternative Plugins evaluiert werden.
„`