XSS Lücke im Comment System

  • Hallo zusammen...

    Also ich hab auf meiner Seite (werd ich aus Prinzip noch nicht nennen ;-) im Commentsystem eine XSS Lücke...

    Wenn ich zB

    <script>alert("XSS Lücke")</script>

    als Kommentar schreibe (bin als Admin angemeldet). Dann wird das Script ausgeführt!

    Unter der Commentbox steht:
    Du kannst folgende HTML-Tags benutzen: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

    Wie kann ich den BUG fixxen?

    Vielen Dank für die Hilfe im Voraus ;-)

    Gruss Marc

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Da gibt es m. M. n. nichts zu fixen. Als Admin ist es Dir gestattet ungefiltertes HTML zu verwenden. Demnach kannst Du auch so einen simplen Script-Aufruf absetzen. Als normaler User (oder Gast) funktioniert das nicht.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!