„`html
Zusammenfassung
Das WordPress-Plugin WP Travel Engine – Tour Booking Plugin (bis Version 6.8.4) weist eine kritische Autorisierungslücke auf. Unauthentizierte Angreifer können durch Session-Binding willkürlicher Buchungs-IDs auf sensitive Kundendaten zugreifen. Die Schwachstelle ermöglicht den Zugriff auf private Rechnungsinformationen ohne erforderliche Authentifizierung oder Autorisierung.
Betroffene Systeme
Plugin: WP Travel Engine – Tour Booking Plugin – Tour Operator Software
Betroffene Versionen: Alle Versionen bis einschlieĂźlich 6.8.4
Plattform: WordPress
Patch-Status: Nicht verfĂĽgbar
Technische Details
Die Schwachstelle basiert auf unzureichender Autorisierungsprüfung beim Checkout-Endpunkt. Durch das Binding beliebiger Buchungs-IDs an die Angreifer-Session können folgende Daten offengelegt werden:
- Vorname und Nachname des Kunden
- E-Mail-Adresse
- StraĂźenadresse
- Stadt
- Telefonnummer
Der Zugriffskontrollmechanismus beschränkt sich auf einen Frontend-Nonce (wteL10n global), der öffentlich an alle Website-Besucher übermittelt wird. Dies bietet lediglich CSRF-Schutz, nicht aber Authentifizierungssicherheit. Das Fehlen ordnungsgemäßer Zugriffskontrolle ermöglicht Session-Hijacking und unbefugten Datenzugriff.
Empfohlene Massnahmen
- Sofortige MaĂźnahme: Plugin deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Alternative: Auf ein alternatives Tour-Booking-Plugin mit aktuellen Sicherheitsupdates wechseln
- Audit: Logs auf unbefugte Zugriffe prĂĽfen; Kunden benachrichtigen
- Monitoring: Verdächtige Checksum-Anfragen überwachen
- Update-Wartung: Regelmäßige Plugin-Updates implementieren
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Komplexität: Niedrig – einfache Session-Manipulation erforderlich
Auswirkung: Kritisch – umfassende Preisgabe von PII
Die Schwachstelle stellt ein erhebliches Datenschutz- und Compliance-Risiko dar und erfordert sofortige MitigationsmaĂźnahmen.
„`