„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-18945 betrifft das WordPress-Plugin „WP Helper Premium“ in Versionen vor 4.7.6. Eine fehlende Validierung des Order-Keys ermöglicht es Angreifern, auf Bestelldetails anderer Kunden zuzugreifen und Bestellstatus zu manipulieren. Die Schweregrad-Bewertung von 8.2 (CVSS) klassifiziert diese Anfälligkeit als kritisch.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit:
- WP Helper Premium Plugin Version < 4.7.6
- Aktiviertes WooCommerce-Plugin
- Aktiviertes Order Confirmation Page-Modul
Die Anfälligkeit erfordert, dass das optionale Bestätigungsseiten-Modul explizit aktiviert ist.
Technische Details
Das Plugin validiert den Order-Key nicht ausreichend beim Rendering der benutzerdefinierten Bestellbestätigungsseite sowie bei der Verarbeitung zugehöriger AJAX-Anfragen. Dies ermöglicht:
- Unbefugter Zugriff auf Bestelldetails ohne Authentifizierung
- Einsicht in persönliche Kundendaten (Name, Adresse, E-Mail)
- Manipulation des Bestellstatus durch AJAX-Requests
Angreifer können durch Manipulation von Order-IDs oder fehlende Schlüsselvalidierung auf fremde Bestellinformationen zugreifen und diese modifizieren.
Empfohlene Massnahmen
- WP Helper Premium-Plugin sofort auf Version 4.7.6 oder höher aktualisieren
- Bestellverlauf überprüfen auf verdächtige Statusänderungen
- Das Order Confirmation Page-Modul deaktivieren, bis ein Patch verfĂĽgbar ist
- Web Application Firewall (WAF) implementieren zur Filterung verdächtiger AJAX-Anfragen
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
Kritikalität: Hoch (CVSS 8.2)
Die fehlende Inputvalidierung stellt ein erhebliches Risiko für Datenschutz und Geschäftskontinuität dar. Eine zeitnahe Behebung ist erforderlich.
„`