Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 03:40

Multiple Stored XSS in Settings Names and Field Options

CVSS –1 Quelle

Beschreibung

## Übersicht aller XSS-Berichte Ich habe mehrere gespeicherte XSS-Schwachstellen in Craft CMS gefunden. Ich teile sie in **4 Berichte* wie folgt auf: | Report | What's Vulnerable | Why Separate | | |--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- Für diesen Bericht (Report 1) war ich mir nicht sicher, ob ich diese 7 Bugs aufteilen oder konsolidieren sollte. Ich habe mich entschieden, die endgültige Kategorisierung zu konsolidieren und Ihrem Urteil zu überlassen. **Hinweis:** Diese Übersicht findet sich nur in diesem Bericht. Andere Berichte beziehen sich nur auf diesen. --- ## Zusammenfassung Gespeichert XSS in mehreren Einstellungen. Names/labels werden ohne Desinfizierung über die Vorlage `{{label|raw }}`. --- ## Affected Sources | # | Source (Injection Point) | Sink (Where Payload Reflekted) | | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- Quellen Checkliste | --- ## Proof of Concept ### Required Permissions (Attacker) - Admin-Zugriff - `allowAdminChanges` ist in der Produktion aktiviert, was gegen unsere [Sicherheitsempfehlungen] (https://craftcms.com/knowledge-base/securing-craft) verstößt. ### Bugs 1-3: Section, Volume, User Group Names 1. Loggen Sie sich als Administrator ein. 2. Injizieren Sie Nutzlast in eine von diesen: - **Settings** -> **Abschnitte** -> Abschnitt erstellen/bearbeiten -> **Name** - **Einstellungen** -> **Vermögen** -> **Volumen** -> Volume erstellen/bearbeiten -> **Name** - **Einstellungen** -> **Benutzer** -> **Benutzergruppen** -> Gruppen erstellen/bearbeiten -> **Name** 3. Setzen Sie **Name** auf: ```html ``` 4. Speichern. 5. Gehe zu **Einstellungen ** -> **Felder** -> Erstellen Sie ein neues Feld. 6. Um die XSS-Nutzlast auszulösen: Setzen Sie **Feldtyp** auf "Einträge" (für Abschnitte), "Assets" (für Volumen) oder "Benutzer" (für Benutzergruppen). Der Alarm wird ausgelöst, wenn die Checkboxliste Quellen rendert. **Hinweis:** Der Name der Benutzergruppe spiegelt sich auch auf der Seite **Benutzerberechtigungen** unter dem Abschnitt **Benutzergruppen** wider (`/admin/users/{id}/permissions`). --- ### Bug 4: Global Set Name 1. Gehe zu **Settings** -> **Globals** (`/admin/settings/g ...)

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieKeine Angaben
Betroffene Versionen>= 5.0.0-RC1, < 5.9.0-beta.1, >= 4.0.0-RC1, < 4.17.0-beta.1
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.