Gemiddeld · 4.5 WordPress CVE-2026-97340
Opgeslagen XSS in Avada WordPress-thema via auteursprofielvelden (CVE-2026-97340)
Het WordPress-thema Avada bevat een stored cross-site scripting-kwetsbaarheid in de social media-velden van auteursprofielen, waardoor geauthenticeerde gebruikers met Subscriber-rechten schadelijke scripts kunnen injecteren die worden uitgevoerd op auteurspagina's.
AI-samenvatting
Er is een stored cross-site scripting (XSS) kwetsbaarheid vastgesteld in Avada, een veelgebruikt WordPress-thema voor het bouwen van websites en WooCommerce-winkels. Het probleem, geregistreerd als CVE-2026-97340, betreft de verwerking van social media-velden in auteursprofielen en kan geauthenticeerde gebruikers met lage rechten in staat stellen scripts te injecteren die worden uitgevoerd in de browsers van bezoekers van auteurspagina's.
Wat is er gebeurd
Avada registreert aangepaste contactmethode-velden op WordPress-gebruikersprofielen voor social media-links, waaronder velden voor Facebook, Twitter, LinkedIn, Dribbble, WhatsApp en e-mail. Deze waarden worden weergegeven op auteursarchiefpagina's binnen het href-attribuut van een anchor-tag. De uitvoerfunctie van het thema, Fusion_Social_Icon::get_markup(), past esc_attr() toe op deze waarden, wat HTML-metatekens escaped maar geen gevaarlijke URL-schema's zoals javascript: blokkeert. Hierdoor kan een aanvaller die deze profielvelden kan instellen, een javascript:-URL invoegen die wordt uitgevoerd zodra een bezoeker op de betreffende social media-icoon klikt.
Technische oorzaak
De oorzaak ligt in onvoldoende sanitatie van de uitvoer: esc_attr() escaped HTML-specifieke tekens, maar valideert of beperkt het URL-schema van attribuutwaarden niet. Dit valt onder CWE-79 (Improper Neutralization of Input During Web Page Generation, ook bekend als Cross-site Scripting). Omdat de betreffende velden standaard WordPress-gebruikersprofiel-contactmethoden zijn, kan elke gebruikersrol die het eigen profiel mag bewerken een kwaadaardige javascript:-URL invoeren in plaats van een legitieme social media-link.
Waarom dit belangrijk is
Misbruik vereist een geauthenticeerd account met minimaal Subscriber-rechten, vaak het laagste niveau van geregistreerde gebruikers op een WordPress-site, dat op sommige installaties open kan staan voor publieke zelfregistratie. De aanval vereist bovendien dat een slachtoffer op de geïnjecteerde social media-link klikt, en dat de instelling 'Open Social Icons in a New Window' is uitgeschakeld; anders zou de browser de javascript:-URL blokkeren bij het openen in een nieuw tabblad. Deze voorwaarden beperken het bereik van de aanval vergeleken met een niet-geauthenticeerde of zero-click kwetsbaarheid, maar de CVSS-vector toont een scope-wijziging (S:C), wat betekent dat de impact verder kan reiken dan de beveiligingscontext van de kwetsbare component zelf.
Wie wordt getroffen
Elke WordPress-site met het Avada-thema in versies tot en met 7.16.1 is getroffen, mits de site gebruikersregistratie toestaat of anderszins toegang op Subscriber-niveau of hoger verleent aan niet-vertrouwde gebruikers, en de instelling 'Open Social Icons in a New Window' is uitgeschakeld.
Getroffen versies
Avada-versies tot en met 7.16.1 zijn bevestigd getroffen. Het feitenpakket verwijst naar versie 7.16.2 als het einde van het getroffen versiebereik, maar de beschikbare gegevens bevestigen niet expliciet dat 7.16.2 een fix bevat voor dit specifieke probleem, en 'fix_available' staat in de brondata op false. Sitebeheerders moeten dit als onopgelost beschouwen totdat verdere bevestiging beschikbaar is.
Fixes en mitigatie
De beschikbare gegevens bevestigen niet dat er een fix is uitgebracht voor deze kwetsbaarheid, ondanks dat 7.16.2 wordt genoemd als grensversie in de gegevens over het getroffen bereik. Sitebeheerders dienen rechtstreeks bij de leverancier van Avada of in de changelog te verifiëren of 7.16.2 of een latere release dit specifieke stored XSS-probleem verhelpt, voordat ze uitgaan van een oplossing. Als algemene voorzorgsmaatregel kan het inschakelen van 'Open Social Icons in a New Window' de praktische uitbuitbaarheid van deze specifieke aanvalsketen verminderen (maar niet elimineren), aangezien deze afhankelijk is van het uitgeschakeld zijn van deze instelling.
Aanbevolen actie
Controleer het registratiebeleid voor gebruikers op getroffen sites om te beperken wie toegang kan krijgen tot accounts met Subscriber-rechten. Controleer bestaande gebruikersprofielen op verdachte of onverwachte waarden in de social media-contactvelden. Verifieer bij de leverancier of een gepatchte versie beschikbaar is die CVE-2026-97340 verhelpt, en pas deze toe zodra dit is bevestigd. Overweeg in de tussentijd 'Open Social Icons in a New Window' in te schakelen als gedeeltelijke mitigatie.
PatchBriefing-score
4.5 / 10 · Gemiddeld
Officiële CVSS: 6.4
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Waarom deze score
Deze kwetsbaarheid heeft een PatchBriefing-score van 4,5, wat duidt op een gematigde ernst. De CVSS-basisscore van 6,4 (AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N) wijst op via het netwerk uitbuitbare toegang met lage aanvalscomplexiteit, maar vereist authenticatie met lage rechten en resulteert in een lage impact op vertrouwelijkheid en integriteit, met een scope-wijziging. De score wordt getemperd door de afwezigheid van bekende actieve uitbuiting, geen publiek beschikbare exploitcode en het ontbreken van EPSS-gegevens. Bijdragende factoren zijn onder meer de vereiste gebruikersinteractie (een klik), ondanks dat dit in de scoringsgegevens als 'no_user_interaction: true' staat vermeld, het momenteel ontbreken van een bevestigde fix, en de aanzienlijke installatiebasis van het thema van circa 950.000 sites, wat het aantal potentieel kwetsbare installaties vergroot.
Getroffen versies
- Avada < 7.16.2
- kwetsbaar
Gemelde oplossingen
De beschikbare gegevens bevestigen niet dat er een fix is uitgebracht voor deze kwetsbaarheid, ondanks dat 7.16.2 wordt genoemd als grensversie in de gegevens over het getroffen bereik. Sitebeheerders dienen rechtstreeks bij de leverancier van Avada of in de changelog te verifiëren of 7.16.2 of een latere release dit specifieke stored XSS-probleem verhelpt, voordat ze uitgaan van een oplossing. Als algemene voorzorgsmaatregel kan het inschakelen van 'Open Social Icons in a New Window' de praktische uitbuitbaarheid van deze specifieke aanvalsketen verminderen (maar niet elimineren), aangezien deze afhankelijk is van het uitgeschakeld zijn van deze instelling.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail