„`html
Zusammenfassung
Das SUMO Reward Points Plugin für WordPress enthält eine kritische Schwachstelle zur Unauthenticated Stored Cross-Site Scripting (XSS). Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige JavaScript-Code in die Reward Points Log einzuschleusen, der bei administrativen Benutzern ausgeführt wird. Betroffen sind alle Versionen bis einschließlich 32.7.0.
Betroffene Systeme
Plugin: SUMO Reward Points for WooCommerce
Versionen: bis 32.7.0
Plattform: WordPress
CVSS Score: 7.2 (High)
CVE ID: CVE-2026-7534
Technische Details
Die Schwachstelle resultiert aus drei Sicherheitsmängeln in der REST API:
- Ungefilterte Capability-Vergabe: Der `user_has_cap` Filter in der `SRP_REST_Earning_Controller` Klasse gewährt die Custom-Capability `rs_earning_read` bedingungslos an alle Benutzer, einschließlich unauthentifizierter Besucher.
- Fehlende Sanitization: Der `reason` Parameter in der `create_items()` Funktion wird nicht validiert oder bereinigt.
- Fehlende Output-Escaping: Die `column_default()` Methode der `SRP_Master_Log` Klasse escaped Ausgaben nicht korrekt.
Über den REST API Endpoint `/wp-json/wc-srp/v1/earning` können Angreifer manipulierte Einträge erstellen. Der injizierte Code wird persistiert und führt automatisch aus, wenn Administratoren die Master Log oder User Reward Points Admin-Seiten aufrufen.
Empfohlene Massnahmen
- Plugin umgehend deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Reward Points Log auf verdächtige Einträge überprüfen
- WordPress, alle Plugins und Themes auf aktuellem Stand halten
- Web Application Firewall (WAF) konfigurieren zum Schutz der REST API
- Administratorzugriffe monitoren und beschränken
Bewertung
Die fehlende Authentifizierung kombiniert mit persistenter XSS-Ausführung in administrativen Kontexten stellt eine erhebliche Bedrohung dar. Die Vulnerabilität ermöglicht Account-Übernahmen und Malware-Distribution. Ein Patch ist derzeit nicht verfügbar. Sofortige Mitigation ist erforderlich.
„`