„`html
Zusammenfassung
Die Schwachstelle CVE-2026-57332 ist eine kritische Broken-Access-Control-Vulnerabilität im WooCommerce-Plugin „Wallet System“ in den Versionen bis 2.7.6. Durch unzureichende AutorisierungsprĂĽfungen können nicht authentifizierte Angreifer auf sensible Subscriber-Daten und Wallet-Funktionen zugreifen. Der CVSS-Score von 7.1 klassifiziert diese als High-Severity-SicherheitslĂĽcke.
Betroffene Systeme
Die Vulnerabilität betrifft alle WooCommerce-Installationen mit dem „Wallet System“-Plugin in den Versionen:
- Wallet System for WooCommerce <= 2.7.6
- Neuere Versionen sind nicht bekannt als anfällig
Besonders gefährdet sind E-Commerce-Systeme mit aktivierter Wallet-Funktionalität und mehreren Subscriber-Konten.
Technische Details
Die Schwachstelle basiert auf unzureichenden Zugriffskontrollmechanismen bei der Verarbeitung von Subscriber-Anfragen. Angreifer können durch manipulierte API-Requests oder direkte URL-Manipulation auf Wallet-Daten anderer Benutzer zugreifen. Das Plugin validiert nicht ordnungsgemäß, ob der anfragende Benutzer die berechtigung zum Zugriff auf angeforderte Ressourcen besitzt.
Der Angriffsvektor ist netzwerkgestĂĽtzt (Network), was bedeutet, dass keine physische Interaktion oder lokale AusfĂĽhrung erforderlich ist. Derzeit ist kein offizieller Security-Patch verfĂĽgbar.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und entfernen, bis ein Patch bereitsteht
- Update-Monitoring: Regelmäßig auf Sicherheitsupdates prüfen
- WAF-Regeln: Web Application Firewall zum Schutz vor manipulierten Requests konfigurieren
- Audit-Logs: Zugriffsprotokolle auf verdächtige Aktivitäten überprüfen
- Alternative: Auf ein gepatchtes oder alternatives Wallet-Plugin migrieren
Bewertung
CVSS v3.1: 7.1 (High) | Angriffsvektor: Network | Patch-Status: Nicht verfĂĽgbar
Die fehlende Verfügbarkeit eines Patches verschärft die Situation erheblich. Betroffene Administratoren sollten umgehend handeln.
„`