Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 03:40

Stored XSS in site name rendered without escaping

CVSS –1 Quelle

Beschreibung

Eine gespeicherte Cross-Site Scripting (XSS)-Schwachstelle existiert im Feld Sitename. Die Anwendung kann Eingaben nicht löschen, so dass ein Angreifer willkürliches JavaScript ausführen kann, wenn ein anderer Benutzer eine Seite mit dem bösartigen Tabellenfeld aufruft. Erforderliche Berechtigungen - Administratorkonto - 'allowAdminChanges' müssen aktiviert sein. ### Schritte zum Reproduzieren 1. Melden Sie sich als Administrator beim CP an. 2. **Einstellungen > Sites** > Erstellen oder Umbenennen einer Site. Setzen Sie den **Name** auf eine beliebige XSS-Nutzlast. 3. Navigieren Sie zu ** Einstellungen > E-Mail ** und beachten Sie die XSS-Ausführung. ## Impact Gespeichert XSS im Bedienfeld. ID des Berichts: 1511

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieKeine Angaben
Betroffene Versionen< 5.10.11
Behobene Versionen5.10.11

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 5.10.11.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.