WordPress patcht Cross-Site Scripting-Sicherheitslücke

Table of Contents

In der Veröffentlichung von WordPress 6.5.2 am 9. April 2024 wurde eine gespeicherte Cross-Site-Scripting-Sicherheitslücke gepatcht, die von nicht authentifizierten Benutzern ausgenutzt werden konnte, wenn ein Kommentarblock auf einer Seite vorhanden ist, sowie von authentifizierten Benutzern, die Zugriff auf den Block-Editor haben.

In Version 6.0 fügte WordPress einen neuen Avatar-Block hinzu. Dieser Block kann laut Wordfence verwendet werden, um den Avatar eines Postautors innerhalb eines Beitrags anzuzeigen oder den Avatar eines Kommentarautors anzuzeigen, wenn er innerhalb eines Kommentarblocks verwendet wird. Leider wurde der Code, der einen Link zur vom Autor bereitgestellten Website-URL oder zum Postarchiv anzeigt, unsicher implementiert, was es möglich machte, beliebigen JavaScript-Code mithilfe eines attributebasierten XSS-Payloads einzufügen.

Wie bei jeder Cross-Site-Scripting-Sicherheitslücke kann dies dazu verwendet werden, bösartige Web-Skripte einzufügen, die verwendet werden können, um administrative Benutzer hinzuzufügen oder den Theme-/Plugin-Code zu modifizieren, um eine Hintertür einzufügen, sowie viele andere Konsequenzen. Obwohl dies schwerwiegend ist, ist es erwähnenswert, dass nur Websites, die Registrierungen auf Beitragende-Ebene und höher zulassen und Zugriff auf den Block-Editor bieten, sowie Websites, die einen Kommentarblock verwenden, betroffen sind.

WordPress-Admins werden dringend aufgerufen, ihre Websites auf Version 6.5.2 oder eine andere zurückportierte Sicherheitsversion zu aktualisieren, da dieses Problem bei den richtigen Bedingungen einen vollständigen Übernahme der Website ermöglichen kann. Die meisten Websites sollten automatisch aktualisiert worden sein, jedoch ist es ratsam, zu überprüfen, ob die automatische Aktualisierung erfolgreich war.
Betroffene Versionen sind: 6.5 - 6.5.1, 6.4 - 6.4.3, 6.3 - 6.3.3, 6.2 - 6.2.4, 6.1 - 6.1.5, 6.0 - 6.0.7

Der CVSS Score: 7.2 / 10 ist hoch und die Bewertung nach dem Common Vulnerability Scoring System CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N bedeutet im Detail:

  • AV: Angreifer-Status. Hier “N” für “Network” (Netzwerk). Dies bedeutet, dass ein Angreifer über ein Netzwerk auf die Schwachstelle zugreifen kann.
  • AC: Zugriffs-Status. Hier “L” für “Low” (Niedrig). Dies bedeutet, dass die Schwachstelle zwar für den Angriff vorhanden ist, jedoch eine spezifische Voraussetzung oder eine spezifische Interaktion erforderlich ist.
  • PR: Privilegien-Erforderlichkeit. Hier “N” für “None” (Keine). Dies bedeutet, dass für die Ausnutzung der Schwachstelle keine speziellen Benutzerberechtigungen erforderlich sind.
  • UI: Benutzeroberflächen-Interaktion. Hier “N” für “None” (Keine). Dies bedeutet, dass keine Benutzerinteraktion erforderlich ist, um die Schwachstelle auszunutzen.
  • S: Auswirkungen auf die Vertraulichkeit. Hier “C” für “Confidentiality” (Vertraulichkeit). Dies bedeutet, dass die Schwachstelle die Vertraulichkeit der Informationen beeinträchtigen kann.
  • C: Auswirkungen auf die Integrität. Hier “L” für “Low” (Niedrig). Dies bedeutet, dass die Schwachstelle die Integrität der betroffenen Daten beeinträchtigen kann, jedoch nicht vollständig korrumpiert.
  • I: Auswirkungen auf die Verfügbarkeit. Hier “L” für “Low” (Niedrig). Dies bedeutet, dass die Schwachstelle die Verfügbarkeit des betroffenen Systems oder der betroffenen Daten beeinträchtigen kann, jedoch nicht vollständig stoppt.
  • A: Auswirkungen auf die Verfügbarkeit. Hier “N” für “None” (Keine). Dies bedeutet, dass die Schwachstelle keine Auswirkungen auf die betroffene Verfügbarkeit hat.

Update vom 3.5.24

Mittlerweile wurde von der NIST der CVE Code CVE-2024-4439 vergeben. Der CVSS Score von 7.2 bleibt bestehen.

Related Posts

GitLab: Patch stopft kritische XSS Lücken

April 2024 - GitLab hat neue Versionen (16.10.2, 16.9.4, 16.8.6) für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht um teils kritische Lücken zu stopfen. Es wird dringend empfohlen On-Premise Instanzen auf die neueste Version zu aktualisieren. Titel Schweregrad Gespeicherter XSS-Injection im Diff-Viewer Hoch Gespeicherter XSS über Autovervollständigungsergebnisse Hoch Redos bei Integrations-Chat-Nachrichten Mittel Redos während des Parsens des JUnit-Testberichts Mittel Gepatchte Sicherheitslücken

Read More

Schwachstellen in Sharepoint: Angreifer bleiben unentdeckt

Varonis Threat Labs hat zwei neue Techniken identifiziert, mit denen Nutzer in SharePoint Sicherheitsmechanismen umgehen und unbemerkt Dateien extrahieren können. Die Forscher entdeckten, dass bestimmte Handlungen in SharePoint die Auslösung von Download-Events vermeiden können, was eine unauffällige Exfiltration von Dateien ermöglicht. Diese Techniken könnten traditionelle Sicherheitstools wie Cloud-Zugriffssicherheits-Broker, Datenverlustpräventionssysteme (DLP) und SIEMs (Security Information and Event Management) unterlaufen, indem sie Downloads als weniger verdächtige Zugriffs- und Synchronisationsereignisse tarnen.

Read More

PuTTY und FileZilla Werbeanzeigen führen auf Malware

9. April 2024 - Die Firma Malwarebytes hat bösartige Werbenzeigen für Putty und Filezilla beobachtet, die als gesponserte Ergebnisse auf Google erscheinen und dazu führen, dass die Nitrogen-Malware auf den Computern der Opfer installiert wird.

Read More