„`html
CVE-2026-14690: Autorisierungsschwachstelle in SourceCodester Multi-Vendor Online Grocery Management System
Zusammenfassung
In SourceCodester Multi-Vendor Online Grocery Management System Version 1.0 wurde eine kritische Autorisierungsschwachstelle identifiziert. Die Schwachstelle betrifft die Funktion save_users in der Datei classes/Users.php und ermöglicht unbefugten Benutzern, administrative Aktionen auszuführen. Das Exploit wurde öffentlich verfügbar gemacht und stellt eine unmittelbare Bedrohung dar.
Betroffene Systeme
- SourceCodester Multi-Vendor Online Grocery Management System 1.0
- Alle Installationen dieses Systems
- Systeme ohne aktuelle Sicherheitspatches
Technische Details
CVSS-Score: 7.3 (High)
Angriffsvektor: Netzwerk (Network)
Anforderungen: Keine Authentifizierung erforderlich
Die Schwachstelle liegt in der unzureichenden Validierung von Benutzerberechtigungen in der save_users-Funktion. Angreifer können durch manipulierte HTTP-Anfragen die Berechtigungsprüfung umgehen und Benutzerdaten sowie Rollen ändern. Dies ermöglicht Privilege Escalation und die Übernahme administrativer Konten.
Empfohlene Massnahmen
- Sofortige Aktion: Isolieren Sie betroffene Systeme vom Internet
- Überprüfung: Kontrollieren Sie Logs auf verdächtige Aktivitäten in den Benutzerverwaltungsfunktionen
- Workaround: Implementieren Sie Web Application Firewall (WAF) Regeln zur Filterung verdächtiger Anfragen an
classes/Users.php - Aktualisierung: Warten Sie auf verfĂĽgbare Sicherheitspatches des Herstellers
- Monitoring: Erhöhen Sie Sicherheitsüberwachung auf kritische Benutzer- und Berechtigungsänderungen
Bewertung
Diese Schwachstelle erfordert sofortige Aufmerksamkeit. Die fehlende Autorisierungsprüfung in einer benutzerverwaltungsrelevanten Funktion stellt ein hochgradig kritisches Sicherheitsrisiko dar. Die öffentliche Verfügbarkeit des Exploits erhöht die Wahrscheinlichkeit aktiver Angriffe erheblich. Bis ein Patch verfügbar ist, müssen Systeme durch alternative Schutzmaßnahmen gesichert werden.
„`