„`html
Zusammenfassung
Die WordPress-Erweiterung „Abandoned Cart Lite for WooCommerce“ in Versionen vor 6.8.2 weist eine kritische AuthentifizierungslĂĽcke auf. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, gefälschte Cart-Recovery-Token zu generieren und sich als beliebige Benutzer anzumelden, sofern die Autologin-Funktionalität aktiviert ist. Der CVSS-Score von 8.1 klassifiziert diese SicherheitslĂĽcke als hochgradig kritisch.
Betroffene Systeme
Betroffen sind alle WooCommerce-Installationen mit dem Plugin „Abandoned Cart Lite for WooCommerce“ in den Versionen vor 6.8.2. Das Plugin wird häufig zur automatischen Wiederherstellung abgebrochener Einkaufsvorgänge verwendet und ist weit verbreitet in E-Commerce-Umgebungen.
Technische Details
Die Sicherheitslücke basiert auf unzureichender Token-Validierung. Das Plugin generiert Recovery-Links ohne ausreichende Integritätsprüfung und Benutzerbindung. Die Token werden nicht kryptographisch an das anfragende Benutzerkonto gebunden. Angreifer können durch Token-Manipulation oder Vorhersage gültige Recovery-Links konstruieren. Bei aktivierter automatischer Anmeldung erfolgt die Session-Authentifizierung ohne zusätzliche Verifizierungsschritte.
Der Angriffsvektor ist netzwerkgestützt und erfordert keine Authentifizierung. Angreifer können die Schwachstelle remote ausnutzen, um Zugriff auf fremde Benutzerkonten zu erlangen.
Empfohlene Massnahmen
- Sofortige Deaktivierung der Autologin-Funktion bis zur VerfĂĽgbarkeit eines Patches
- Update des Plugins auf Version 6.8.2 oder höher durchführen
- Überprüfung der Benutzerkontenzugriffe auf verdächtige Aktivitäten
- Monitoring der Adminbenutzerkonten verstärken
- Web Application Firewall (WAF) mit entsprechenden Regeln konfigurieren
Bewertung
Die Lücke stellt ein erhebliches Sicherheitsrisiko dar. Der fehlende Patch erschwert die Situation zusätzlich. Eine schnelle Implementierung der Massnahmen ist erforderlich, insbesondere für produktive E-Commerce-Systeme mit sensiblen Kundendaten.
„`