CVE-2019-9978
WordPress Social Warfare Plugin Cross-Site Scripting (XSS) Vulnerability
Beschreibung
CVE-2019-9978 ist eine Stored-Cross-Site-Scripting-(XSS)-Schwachstelle im WordPress-Social-Warfare-Plugin vor Version 3.5.3, die für Remote-Code-Execution ausgenutzt werden kann. Die Schwachstelle befindet sich im Parameter swp_url des Endpunkts wp-admin/admin-post.php?swp_debug=load_options und ermöglicht nicht authentifizierten Angreifern das Einschleusen bösartiger Skripte, die persistent gespeichert und im Kontext der Browser anderer Benutzer ausgeführt werden. Diese CVE-2019-9978-Schwachstelle wurde im März 2019 als Zero-Day in freier Wildbahn ausgenutzt und betrifft sowohl Social Warfare als auch Social Warfare Pro. Mit einem CVSS-Score von 6,1 (MITTEL) und einem EPSS-Score von 88,13 % (99,5. Perzentil) stellt diese XSS-Schwachstelle ein erhebliches Risiko für WordPress-Seiten dar, die das betroffene Plugin verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| warfareplugins | social warfare | < 3.5.3 |
| warfareplugins | social warfare pro | < 3.5.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- http://packetstormsecurity.com/files/152722/Wordpress-Social-Warfare-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/163680/WordPress-Social-Warfare-3.5.2-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://blog.sucuri.net/2019/03/zero-day-stored-xss-in-social-warfare.html(Exploit, Third Party Advisory)
- https://twitter.com/warfareplugins/status/1108852747099652099(Third Party Advisory)
- https://wordpress.org/plugins/social-warfare/#developers(Product)
- https://wpvulndb.com/vulnerabilities/9238(Broken Link, Third Party Advisory)
- https://www.cybersecurity-help.cz/vdb/SB2019032105(Exploit, Third Party Advisory)
- https://www.exploit-db.com/exploits/46794/(Third Party Advisory, VDB Entry)
- https://www.pluginvulnerabilities.com/2019/03/21/full-disclosure-of-settings-change-persistent-cross-site-scripting-xss-vulnerability-in-social-warfare/(Exploit, Third Party Advisory)
- https://www.wordfence.com/blog/2019/03/unpatched-zero-day-vulnerability-in-social-warfare-plugin-exploited-in-the-wild/(Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jun/1(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-9978(US Government Resource)
Schwachstellentyp
CWE-79: Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung (‘Cross-site Scripting’)
Das WordPress-Social-Warfare-Plugin versagt bei der ordnungsgemäßen Neutralisierung benutzerseitiger Eingaben im Parameter swp_url, bevor diese in Plugin-Einstellungen übernommen werden, was zu Stored Cross-Site Scripting führt. Angreifer können JavaScript-Code einschleusen, der in der Plugin-Konfiguration persistiert und in den Browsern von Administratoren und Website-Besuchern ausgeführt wird, was Session-Hijacking, Anmeldedatendiebstahl und letztendlich Remote-Code-Execution über die WordPress-Admin-Oberfläche ermöglicht.
Mehr erfahren: CWE-79 — Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung (‘Cross-site Scripting’)
Auswirkungsanalyse
CVE-2019-9978 weist einen CVSS-3.1-Score von 6,1 (MITTEL) auf, wobei die reale Auswirkung aufgrund des Potenzials für Remote-Code-Execution über die XSS-Kette deutlich über das hinausgeht, was dieser Score vermuten lässt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, mit niedriger Angriffskomplexität und ohne Authentifizierung, erfordert jedoch Benutzerinteraktion (ein Opfer muss eine Seite mit dem eingeschleusten Skript aufrufen). Der Scope ist verändert, was bedeutet, dass das XSS-Payload im Browser-Kontext des Opfers ausgeführt wird und Ressourcen über die verwundbare WordPress-Komponente hinaus betrifft. Vertraulichkeit (Niedrig): Session-Tokens und Cookies können gestohlen werden. Integrität (Niedrig): Seiteninhalt kann modifiziert und bösartige Aktionen im Namen von Benutzern ausgeführt werden. Während CVSS diese Auswirkungen als niedrig einstuft, ermöglicht die Stored-Natur dieses XSS in Kombination mit WordPress-Admin-Fähigkeiten vollständige Remote-Code-Execution. Der EPSS-Score von 88,13 % (99,5. Perzentil) deutet auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin, konsistent mit der bestätigten Zero-Day-Ausnutzung im März 2019.
Exploit-Reifegrad
CVE-2019-9978 verfügt über umfangreiche öffentliche Exploit-Verfügbarkeit und wurde als Zero-Day ausgenutzt, bevor ein Patch verfügbar war. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security (RCE-Exploit) und eine zweite RCE-Variante. CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt, indem diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen wurde. Der EPSS-Score von 88,13 % (99,5. Perzentil) deutet auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Die Schwachstelle wurde im März 2019 bei aktiver Ausnutzung als Zero-Day entdeckt, wobei Angreifer das Stored XSS nutzten, um bösartige Weiterleitungen und Backdoors in WordPress-Seiten einzuschleusen, bevor der Hersteller einen Patch veröffentlichte.
Behebung
- Updates sofort anwenden gemäß CISA-KEV-Anforderung: Social Warfare auf Version 3.5.3 oder höher aktualisieren, und Social Warfare Pro auf Version 3.5.3 oder höher.
- Wenn ein sofortiges Update nicht möglich ist, das Social-Warfare-Plugin vollständig deaktivieren und entfernen, bis eine gepatchte Version installiert werden kann. Der Debug-Endpunkt, der die Ausnutzung ermöglicht, sollte nicht erreichbar sein.
- WordPress-Seiten auf Kompromittierungsindikatoren prüfen: Auf eingeschleusten JavaScript-Code in Plugin-Einstellungen prüfen, Website-Inhalte auf unbefugte Weiterleitungen überprüfen, nach unbekannten Admin-Konten suchen und wp-content auf Web-Shells oder Backdoor-Dateien untersuchen, die über die XSS-zu-RCE-Kette bereitgestellt worden sein könnten.
- Content-Security-Policy-(CSP)-Header implementieren, um Skriptausführungsquellen einzuschränken und die Auswirkung von XSS-Schwachstellen zu reduzieren. Eine Web Application Firewall (WAF) mit Regeln zur Erkennung und Blockierung von XSS-Payloads in Anfrageparametern bereitstellen.
- Alle WordPress-Plugin-Einstellungen auf unbefugte Änderungen überprüfen. Administrator-Session-Tokens und Anmeldedaten zurücksetzen und Zwei-Faktor-Authentifizierung für alle Admin-Konten aktivieren, um die Auswirkung von Session-Hijacking durch XSS zu begrenzen.
Technische Details
CVE-2019-9978 ist eine Stored-Cross-Site-Scripting-Schwachstelle (CWE-79) in der Debug-Funktionalität des WordPress-Social-Warfare-Plugins. Der Parameter swp_debug=load_options von wp-admin/admin-post.php akzeptiert einen swp_url-Wert, der ohne ordnungsgemäße Bereinigung oder Ausgabecodierung in den Plugin-Einstellungen gespeichert wird. Wenn das Plugin diese Einstellungen auf Seiten rendert, wird das eingeschleuste Skript im Kontext jedes Benutzer-Browsers ausgeführt, der die Seite aufruft, einschließlich Administratoren. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) zeigt, dass der Angriff keine Authentifizierung erfordert, aber Benutzerinteraktion benötigt (Besuch der kompromittierten Seite), und die Scope-Änderung spiegelt wider, dass die eingeschleusten Skripte in einem anderen Sicherheitskontext als die verwundbare serverseitige Komponente ausgeführt werden. Die Eskalation von XSS zu vollständiger Remote-Code-Execution ist möglich, da WordPress-Administratoren PHP-Dateien über den Theme-Editor bearbeiten oder Plugins mit beliebigem Code installieren können.
Häufig gestellte Fragen
Wird CVE-2019-9978 aktiv ausgenutzt?
Ja. CVE-2019-9978 wurde im März 2019 als Zero-Day ausgenutzt, bevor ein Patch verfügbar war, und CISA hat die aktive Ausnutzung bestätigt, indem die Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen wurde. Der EPSS-Score von 88,13 % (99,5. Perzentil) deutet auf eine extrem hohe Wahrscheinlichkeit fortlaufender Ausnutzung hin.
Welche Produkte sind von CVE-2019-9978 betroffen?
CVE-2019-9978 betrifft das WordPress-Social-Warfare-Plugin in allen Versionen vor 3.5.3 und Social Warfare Pro in allen Versionen vor 3.5.3. Sowohl die kostenlose als auch die Premium-Version des Plugins sind von dieser Stored-XSS-Schwachstelle betroffen.
Wie behebe ich CVE-2019-9978?
Aktualisieren Sie Social Warfare und Social Warfare Pro auf Version 3.5.3 oder höher. Wenn ein sofortiges Update nicht möglich ist, deaktivieren und entfernen Sie das Plugin. Prüfen Sie nach dem Patchen die Seite auf Kompromittierungsindikatoren, einschließlich eingeschleuster Skripte, unbefugter Admin-Konten und Backdoor-Dateien. Detaillierte Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2019-9978?
CVE-2019-9978 hat einen CVSS-3.1-Score von 6,1 (MITTEL), aber die reale Schwere ist höher aufgrund der Möglichkeit, von Stored XSS zu Remote-Code-Execution in WordPress zu eskalieren. Mit einem EPSS-Score im 99,5. Perzentil und bestätigter Zero-Day-Ausnutzung erfordert diese Schwachstelle sofortige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.