„`html
CVE-2026-16054: Nonce-ValidierungslĂĽcke im WooCommerce Drag and Drop Plugin
Zusammenfassung
Das WordPress-Plugin „Drag and Drop Multiple File Upload for WooCommerce“ in Versionen vor 1.1.8 weist eine kritische SicherheitslĂĽcke auf. Unauthentifizierte Benutzer können gĂĽltige Nonces fĂĽr die Datenlösch-Funktion erhalten und damit Dateien im Upload-Verzeichnis unberechtigt löschen. Dies fĂĽhrt zur irreversiblen Vernichtung von Kundenanhängen in ausstehenden Bestellungen.
Betroffene Systeme
- WordPress-Plugin: Drag and Drop Multiple File Upload for WooCommerce
- Betroffene Versionen: < 1.1.8
- Plattform: WordPress mit WooCommerce
- Angriffsvektor: Netzwerk (Network)
Technische Details
Die Vulnerability basiert auf einer unzureichenden Nonce-Validierung. Das Plugin generiert Sicherheits-Token (Nonces), die als einziges Kontrollelement die Datenlösch-Funktion schützen. Diese Nonces sind für unauthentifizierte Benutzer erreichbar und können ohne gültige Benutzerauthentifizierung abgerufen werden.
Ein Angreifer kann durch wiederholte Anfragen gültige Nonces ermitteln oder abfangen und anschließend beliebige Dateien aus dem Upload-Verzeichnis löschen. Dies betrifft insbesondere vorübergehend gespeicherte Kundenattachments.
Empfohlene Massnahmen
- Sofortiges Update auf Plugin-Version 1.1.8 oder höher durchführen
- Nonce-Validierung ĂĽberprĂĽfen und AuthentifizierungsprĂĽfung implementieren
- Zugriffe auf Upload-Verzeichnis protokollieren und ĂĽberwachen
- Regelmäßige Backups der Upload-Daten erstellen
- Web Application Firewall (WAF) einsetzen zur Anomalieerkennung
Bewertung
CVSS-Score: 9.1 (Critical)
Die hohe Schweregrad-Einstufung reflektiert das Risiko von Datenverlust durch unauthentifizierte Angreifer ohne Komplexität. Der Patch-Status „No“ unterstreicht die Dringlichkeit sofortiger Aktionen.
„`