Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.5 WordPress CVE-2026-97340

Opgeslagen XSS in Avada WordPress-thema via auteursprofielvelden (CVE-2026-97340)

Het WordPress-thema Avada bevat een stored cross-site scripting-kwetsbaarheid in de social media-velden van auteursprofielen, waardoor geauthenticeerde gebruikers met Subscriber-rechten schadelijke scripts kunnen injecteren die worden uitgevoerd op auteurspagina's.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een stored cross-site scripting (XSS) kwetsbaarheid vastgesteld in Avada, een veelgebruikt WordPress-thema voor het bouwen van websites en WooCommerce-winkels. Het probleem, geregistreerd als CVE-2026-97340, betreft de verwerking van social media-velden in auteursprofielen en kan geauthenticeerde gebruikers met lage rechten in staat stellen scripts te injecteren die worden uitgevoerd in de browsers van bezoekers van auteurspagina's.

Wat is er gebeurd

Avada registreert aangepaste contactmethode-velden op WordPress-gebruikersprofielen voor social media-links, waaronder velden voor Facebook, Twitter, LinkedIn, Dribbble, WhatsApp en e-mail. Deze waarden worden weergegeven op auteursarchiefpagina's binnen het href-attribuut van een anchor-tag. De uitvoerfunctie van het thema, Fusion_Social_Icon::get_markup(), past esc_attr() toe op deze waarden, wat HTML-metatekens escaped maar geen gevaarlijke URL-schema's zoals javascript: blokkeert. Hierdoor kan een aanvaller die deze profielvelden kan instellen, een javascript:-URL invoegen die wordt uitgevoerd zodra een bezoeker op de betreffende social media-icoon klikt.

Technische oorzaak

De oorzaak ligt in onvoldoende sanitatie van de uitvoer: esc_attr() escaped HTML-specifieke tekens, maar valideert of beperkt het URL-schema van attribuutwaarden niet. Dit valt onder CWE-79 (Improper Neutralization of Input During Web Page Generation, ook bekend als Cross-site Scripting). Omdat de betreffende velden standaard WordPress-gebruikersprofiel-contactmethoden zijn, kan elke gebruikersrol die het eigen profiel mag bewerken een kwaadaardige javascript:-URL invoeren in plaats van een legitieme social media-link.

Waarom dit belangrijk is

Misbruik vereist een geauthenticeerd account met minimaal Subscriber-rechten, vaak het laagste niveau van geregistreerde gebruikers op een WordPress-site, dat op sommige installaties open kan staan voor publieke zelfregistratie. De aanval vereist bovendien dat een slachtoffer op de geïnjecteerde social media-link klikt, en dat de instelling 'Open Social Icons in a New Window' is uitgeschakeld; anders zou de browser de javascript:-URL blokkeren bij het openen in een nieuw tabblad. Deze voorwaarden beperken het bereik van de aanval vergeleken met een niet-geauthenticeerde of zero-click kwetsbaarheid, maar de CVSS-vector toont een scope-wijziging (S:C), wat betekent dat de impact verder kan reiken dan de beveiligingscontext van de kwetsbare component zelf.

Wie wordt getroffen

Elke WordPress-site met het Avada-thema in versies tot en met 7.16.1 is getroffen, mits de site gebruikersregistratie toestaat of anderszins toegang op Subscriber-niveau of hoger verleent aan niet-vertrouwde gebruikers, en de instelling 'Open Social Icons in a New Window' is uitgeschakeld.

Getroffen versies

Avada-versies tot en met 7.16.1 zijn bevestigd getroffen. Het feitenpakket verwijst naar versie 7.16.2 als het einde van het getroffen versiebereik, maar de beschikbare gegevens bevestigen niet expliciet dat 7.16.2 een fix bevat voor dit specifieke probleem, en 'fix_available' staat in de brondata op false. Sitebeheerders moeten dit als onopgelost beschouwen totdat verdere bevestiging beschikbaar is.

Fixes en mitigatie

De beschikbare gegevens bevestigen niet dat er een fix is uitgebracht voor deze kwetsbaarheid, ondanks dat 7.16.2 wordt genoemd als grensversie in de gegevens over het getroffen bereik. Sitebeheerders dienen rechtstreeks bij de leverancier van Avada of in de changelog te verifiëren of 7.16.2 of een latere release dit specifieke stored XSS-probleem verhelpt, voordat ze uitgaan van een oplossing. Als algemene voorzorgsmaatregel kan het inschakelen van 'Open Social Icons in a New Window' de praktische uitbuitbaarheid van deze specifieke aanvalsketen verminderen (maar niet elimineren), aangezien deze afhankelijk is van het uitgeschakeld zijn van deze instelling.

Aanbevolen actie

Controleer het registratiebeleid voor gebruikers op getroffen sites om te beperken wie toegang kan krijgen tot accounts met Subscriber-rechten. Controleer bestaande gebruikersprofielen op verdachte of onverwachte waarden in de social media-contactvelden. Verifieer bij de leverancier of een gepatchte versie beschikbaar is die CVE-2026-97340 verhelpt, en pas deze toe zodra dit is bevestigd. Overweeg in de tussentijd 'Open Social Icons in a New Window' in te schakelen als gedeeltelijke mitigatie.

PatchBriefing-score

4.5 / 10 · Gemiddeld

Officiële CVSS: 6.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Waarom deze score

Deze kwetsbaarheid heeft een PatchBriefing-score van 4,5, wat duidt op een gematigde ernst. De CVSS-basisscore van 6,4 (AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N) wijst op via het netwerk uitbuitbare toegang met lage aanvalscomplexiteit, maar vereist authenticatie met lage rechten en resulteert in een lage impact op vertrouwelijkheid en integriteit, met een scope-wijziging. De score wordt getemperd door de afwezigheid van bekende actieve uitbuiting, geen publiek beschikbare exploitcode en het ontbreken van EPSS-gegevens. Bijdragende factoren zijn onder meer de vereiste gebruikersinteractie (een klik), ondanks dat dit in de scoringsgegevens als 'no_user_interaction: true' staat vermeld, het momenteel ontbreken van een bevestigde fix, en de aanzienlijke installatiebasis van het thema van circa 950.000 sites, wat het aantal potentieel kwetsbare installaties vergroot.

Getroffen versies

Avada < 7.16.2
kwetsbaar

Gemelde oplossingen

De beschikbare gegevens bevestigen niet dat er een fix is uitgebracht voor deze kwetsbaarheid, ondanks dat 7.16.2 wordt genoemd als grensversie in de gegevens over het getroffen bereik. Sitebeheerders dienen rechtstreeks bij de leverancier van Avada of in de changelog te verifiëren of 7.16.2 of een latere release dit specifieke stored XSS-probleem verhelpt, voordat ze uitgaan van een oplossing. Als algemene voorzorgsmaatregel kan het inschakelen van 'Open Social Icons in a New Window' de praktische uitbuitbaarheid van deze specifieke aanvalsketen verminderen (maar niet elimineren), aangezien deze afhankelijk is van het uitgeschakeld zijn van deze instelling.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
Opgeslagen XSS in Avada WordPress-thema via auteursprofielvelden (CVE-2026-97340)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail