{"id":17592,"date":"2024-01-05T11:44:51","date_gmt":"2024-01-05T10:44:51","guid":{"rendered":"https:\/\/www.bajorat-media.com\/?p=17592"},"modified":"2024-01-05T11:44:51","modified_gmt":"2024-01-05T10:44:51","slug":"complianz-gdpr-ccpa-schwachstelle","status":"publish","type":"post","link":"https:\/\/www.bajorat-media.com\/complianz-gdpr-ccpa-schwachstelle-17592\/","title":{"rendered":"Schwachstelle in Complianz | GDPR\/CCPA (WordPress-Plugin)"},"content":{"rendered":"

XSS-Schwachstelle im Complianz WordPress GDPR\/CCPA Cookie Consent Plugin entdeckt, das auf \u00fcber 800.000 Websites installiert ist.<\/p>\n

Beliebtes WordPress Plugin f\u00fcr Datenschutzkonformit\u00e4t<\/h2>\n

Ein beliebtes WordPress-Plugin<\/a> zur Einhaltung der Datenschutzbestimmungen mit \u00fcber 800.000 Installationen hat k\u00fcrzlich eine gespeicherte XSS-Schwachstelle behoben, die es einem Angreifer erm\u00f6glichen k\u00f6nnte, b\u00f6sartige Skripte hochzuladen, um Angriffe gegen Website-Besucher zu starten.<\/p>\n

Complianz | GDPR\/CCPA Cookie Consent WordPress Plugin<\/h3>\n

Das Complianz-Plugin f\u00fcr WordPress ist ein leistungsstarkes Werkzeug, das Website-Betreibern hilft, Datenschutzvorschriften wie die Datenschutz-Grundverordnung (GDPR) und das California Consumer Privacy Act (CCPA) einzuhalten.<\/p>\n

Das Plugin verwaltet mehrere Aspekte der Benutzerprivatsph\u00e4re, einschlie\u00dflich der Blockierung von Drittanbieter-Cookies, der Verwaltung der Cookie-Zustimmung (einschlie\u00dflich pro Unterregion) und der Verwaltung verschiedener Aspekte im Zusammenhang mit Cookie-Bannern.<\/p>\n

Seine Vielseitigkeit und N\u00fctzlichkeit k\u00f6nnten f\u00fcr die Beliebtheit des Tools verantwortlich sein, das derzeit \u00fcber 800.000 Installationen hat.<\/p>\n

\"Complianz<\/p>\n

Complianz Plugin Gespeicherte XSS-Schwachstelle<\/h2>\n

Im Complianz WordPress-Plugin wurde eine gespeicherte XSS-Schwachstelle entdeckt, bei der es sich um eine Art von Schwachstelle handelt, die es einem Benutzer erm\u00f6glicht, ein b\u00f6sartiges Skript direkt auf den Website-Server hochzuladen. Im Gegensatz zu einem reflektierten XSS, das einen Website-Benutzer erfordert, um auf einen Link zu klicken, beinhaltet ein gespeichertes XSS ein b\u00f6sartiges Skript, das auf dem Server der Zielwebsite gespeichert und bereitgestellt wird.<\/p>\n

Die Schwachstelle befindet sich in den Complianz-Admin-Einstellungen, die in Form eines Mangels an zwei Sicherheitsfunktionen besteht.<\/p>\n

1. Eingabesanitierung<\/h3>\n

Dem Plugin fehlte ausreichende Input-Sanitization und Output-Escaping. Input-Sanitization ist ein Standardprozess zur \u00dcberpr\u00fcfung dessen, was auf einer Website eingegeben wird, wie in ein Formularfeld, um sicherzustellen, dass das, was eingegeben wird, auch das Erwartete ist, wie eine Texteingabe im Gegensatz zu einem Skript-Upload.<\/p>\n

Der offizielle WordPress-Entwicklerleitfaden beschreibt Datenbereinigung als:<\/p>\n

„Sanitizing input is the process of securing\/cleaning\/filtering input data. Validation is preferred over sanitization because validation is more specific. But when \u201cmore specific\u201d isn\u2019t possible, sanitization is the next best thing.“<\/p><\/blockquote>\n

2. Output-Escaping<\/h3>\n

Dem Plugin fehlte das Output-Escaping, ein Sicherheitsprozess, der unerw\u00fcnschte Daten entfernt, bevor sie einem Benutzer angezeigt werden.<\/p>\n

Wie schwerwiegend ist die Schwachstelle?<\/h2>\n

Die Schwachstelle erfordert, dass der Angreifer Administratorberechtigungen und h\u00f6her erh\u00e4lt, um den Angriff auszuf\u00fchren. Das k\u00f6nnte der Grund sein, warum diese Schwachstelle mit 4,4 von 10 bewertet wird, wobei zehn das h\u00f6chste Niveau der Schwachstelle darstellt.<\/p>\n

Die Schwachstelle betrifft nur bestimmte Arten von Installationen.<\/p>\n

Laut Wordfence:<\/p>\n

„Dies macht es m\u00f6glich f\u00fcr authentifizierte Angreifer mit Administratorberechtigungen und dar\u00fcber hinaus, willk\u00fcrliche Web-Skripte in Seiten einzuspritzen, die ausgef\u00fchrt werden, wann immer ein Benutzer auf eine injizierte Seite zugreift.<\/p>\n

Dies betrifft nur Multi-Site-Installationen und Installationen, bei denen unfiltered_html deaktiviert wurde.“<\/p><\/blockquote>\n

Aktualisierung auf die neueste Version<\/h2>\n

Die Schwachstelle betrifft Complianz-Versionen gleich oder kleiner als Version 6.5.5. Benutzer werden ermutigt, auf Version 6.5.6 oder h\u00f6her zu aktualisieren.<\/p>\n

Quelle:<\/strong>
\n
Complianz | GDPR\/CCPA Cookie Consent <= 6.5.5 – Authenticated(Administrator+) Stored Cross-site Scripting via settings<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"

XSS-Schwachstelle im Complianz WordPress GDPR\/CCPA Cookie Consent Plugin entdeckt, das auf \u00fcber 800.000 Websites installiert ist. Beliebtes WordPress Plugin f\u00fcr Datenschutzkonformit\u00e4t Ein beliebtes WordPress-Plugin zur Einhaltung der Datenschutzbestimmungen mit \u00fcber 800.000 Installationen hat k\u00fcrzlich eine gespeicherte XSS-Schwachstelle behoben, die es einem Angreifer erm\u00f6glichen k\u00f6nnte, b\u00f6sartige Skripte hochzuladen, um Angriffe gegen Website-Besucher zu starten. Complianz | […]<\/p>\n","protected":false},"author":3,"featured_media":16764,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","rank_math_lock_modified_date":false,"inline_featured_image":false,"footnotes":""},"categories":[31],"tags":[],"class_list":["post-17592","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/posts\/17592"}],"collection":[{"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/comments?post=17592"}],"version-history":[{"count":5,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/posts\/17592\/revisions"}],"predecessor-version":[{"id":17598,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/posts\/17592\/revisions\/17598"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/media\/16764"}],"wp:attachment":[{"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/media?parent=17592"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/categories?post=17592"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.bajorat-media.com\/wp-json\/wp\/v2\/tags?post=17592"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}