Letzten Freitag haben wir Charitable 1.6.51 veröffentlicht, das eine kritische Sicherheitslücke behebt, von der jede Website betroffen ist, die Charitable verwendet. Obwohl wir keine Ausnutzung der Sicherheitslücke kennen, fordern wir alle dringend auf, so bald wie möglich auf Charitable 1.6.51 zu aktualisieren.
Für diejenigen, die Charitable Ambassadors verwenden, wurde gestern die Version 2.1.8 veröffentlicht, die zusätzliche Sicherheitspatches enthält und deren Aktualisierung dringend empfohlen wird. Charitable Recurring Donations 1.2.9 enthält heute ebenfalls eine kleine Korrektur bezüglich der Formularvalidierung.
Ein wenig Hintergrund
Letzte Woche hat uns der Charitable-Benutzer Asif Minhas wegen einer Cross-Site-Scripting-Schwachstelle kontaktiert. Diese Schwachstelle war in ihrer Schwere begrenzt, da sie nur von Benutzern mit der Rolle „Campaign Manager“ ausgenutzt werden konnte. Diese Schwachstelle wurde ebenfalls in Charitable 1.6.51 behoben.
Im Zuge der Untersuchung dieser Schwachstelle haben wir eine weitaus ernstere Cross-Site-Scripting-Schwachstelle entdeckt, die von anonymen Benutzern ausgenutzt werden konnte. Die Schwachstelle wurde am Donnerstagnachmittag entdeckt und am Freitagabend haben wir Charitable 1.6.51 veröffentlicht.
Es gibt eine Reihe von Änderungen in Charitable 1.6.51, die einige Benutzer betreffen könnten und die wir unten etwas detaillierter behandeln werden.
Campaign Manager und die unfiltered_html-Berechtigung
Charitable 1.6.51 entfernt die unfiltered_html-Berechtigung aus der Rolle „Campaign Manager“. Das bedeutet, dass Campaign Manager bestimmte HTML-Tags wie <iframe> und <embed> sowie Javascript-Code nicht hinzufügen können.
Obwohl es gute Gründe geben kann, warum Campaign Manager diese Rolle innehaben, haben wir festgestellt, dass die Standardeinstellung in Charitable sein sollte, dass diese Berechtigung nur Administratoren zur Verfügung steht. (WordPress stellt diese Berechtigung auch der Rolle „Editor“ zur Verfügung, aber Editoren können keine Kampagnen erstellen oder bearbeiten, daher betrifft dies Charitable nicht).
Wenn Sie Campaign Managern weiterhin die unfiltered_html-Berechtigung gewähren möchten, können Sie dies erreichen, indem Sie eines der unter https://wordpress.org/support/article/roles-and-capabilities/#plugins aufgeführten Plugins für die Bearbeitung von Rollenberechtigungen verwenden.
Kurze Nebenbemerkung: Wie oben erwähnt, haben sowohl Editoren als auch Administratoren die Möglichkeit, unfiltered_html hinzuzufügen. Wenn Sie dies vollständig deaktivieren möchten, können Sie dies tun, indem Sie die folgende Zeile zu Ihrer wp-config.php-Datei hinzufügen:
define( 'DISALLOW_UNFILTERED_HTML', true );
Hinzufügen von HTML zu Beschreibungen von Spendenbeträgen
Zuvor war es möglich, HTML zu den Beschreibungen von vorgeschlagenen Spendenbeträgen hinzuzufügen. Mit Charitable 1.6.51 ist dies standardmäßig nicht mehr möglich.
Aber wenn Sie wirklich HTML zu Ihren Beschreibungen von vorgeschlagenen Spendenbeträgen hinzufügen möchten, können Sie diese Funktion wieder aktivieren, indem Sie den Filter charitable_sanitize_suggested_amount_description verwenden. Fügen Sie dazu einfach Folgendes zu einem benutzerdefinierten Plugin, der functions.php-Datei Ihres Themes oder mit einem Plugin wie Code Snippets hinzu:
add_filter( 'charitable_sanitize_suggested_amount_description', '__return_false' );
Ist es sicher, dies zu tun? Das hängt von Ihrer Situation ab. Wenn die einzigen Personen, die Kampagnen auf Ihrer Website erstellen, Administratoren sind, dann sollte dies in Ordnung sein. Wenn jedoch auch Kampagnenmanager Kampagnen erstellen oder wenn Sie Charitable Ambassadors verwenden und Kampagnenersteller vorgeschlagene Beträge für ihre Kampagnen festlegen können, beachten Sie, dass dies diesen Benutzern auch erlaubt, HTML zu ihren Beschreibungen hinzuzufügen.
Dennoch, selbst wenn Sie die Bereinigung der vorgeschlagenen Betragsbeschreibungen deaktivieren, stellt Charitable immer noch sicher, dass kein unsicheres HTML hinzugefügt wird, wie z. B. Javascript-Code, indem der Inhalt mit wp_kses_post gefiltert wird.
Ein letztes Wort
Wir entschuldigen uns bei allen, die Charitable nutzen, für diese Sicherheitslücke. Wir sind enttäuscht und ehrlich gesagt mehr als ein wenig beschämt darüber. Wir werden weiterhin unser Bestes tun, um sicherzustellen, dass Charitable eine einfache und sichere Möglichkeit für Sie ist, Spenden auf Ihrer Website anzunehmen.
Vielen Dank an Asif Minhas, der die Schwachstelle im Zusammenhang mit Kampagnenmanagern gemeldet hat, und an Robert Rowley von WPScan, der sich ebenfalls bezüglich des Problems mit den Kampagnenmanagern gemeldet hat.
Wenn Sie Bedenken bezüglich dieser Veröffentlichung haben oder Hilfe bei anderen Dingen im Zusammenhang mit Charitable benötigen, kontaktieren Sie uns! Wir helfen Ihnen gerne weiter.
Wenn Sie eine Sicherheitslücke gefunden haben und diese melden möchten, senden Sie uns bitte eine E-Mail an [email protected].








Hinterlassen Sie eine Antwort