„`html
CVE-2026-78137: PreisvalidierungslĂĽcke im StoreGrowth WordPress Plugin
Zusammenfassung
Das StoreGrowth WordPress Plugin in Versionen vor 2.1.2 enthält eine kritische Sicherheitslücke in der Preisvalidierung. Unauthentizierte Angreifer können Produkte mit manipulierten Preisen in den Warenkorb legen. Diese Manipulation bleibt bis zur Kasse bestehen, insbesondere wenn die BOGO-Angebotsfunktion aktiviert ist.
Betroffene Systeme
- StoreGrowth WordPress Plugin < 2.1.2
- WordPress-Installationen mit aktiviertem StoreGrowth Plugin
- E-Commerce-Shops mit BOGO-Funktionalität
Technische Details
Angriffsvektor: Network (Netzwerk-basiert)
Authentifizierung erforderlich: Nein
CVSS-Score: 7.5 (High)
Die Vulnerabilität liegt in zwei unauthentifizierten Aktionen des Plugins, die die vom Browser übermittelten Produktpreise nicht validieren. Angreifer können diese Lücke ausnutzen, um:
- Beliebige Preise fĂĽr Produkte festzulegen
- Produkte mit Nullpreisen hinzuzufĂĽgen
- Negative Preise einzuschleusen (Gutschriften)
- Manipulationen durch das Checkout-System zu transportieren
Die fehlende Servervalidierung ermöglicht es dem Angreifer, direkt mit den API-Endpoints zu kommunizieren und Preisdaten zu manipulieren, ohne dass das Frontend-Interface umgangen werden müsste.
Empfohlene Massnahmen
- Sofortige Aktion: Plugin auf Version 2.1.2 oder höher aktualisieren
- BOGO-Funktion deaktivieren, sofern kein Patch verfĂĽgbar ist
- Transaktionslogs auf verdächtige Preisabweichungen prüfen
- Web Application Firewall (WAF) implementieren zur Anomalieerkennung
- Benutzer ĂĽber potenzielle Sicherheitsrisiken informieren
- Zahlungsgateway-Prüfmechanismen verschärfen
Bewertung
Mit einem CVSS-Score von 7.5 handelt es sich um eine hochgradige Sicherheitslücke mit direktem finanziellem Schadenpotential. Das Fehlen eines verfügbaren Patches erfordert umgehend administrative Gegenmaßnahmen. Die Kombination aus fehlender Authentifizierung und direktem Zugriff auf geschäftskritische Funktionen macht eine schnelle Behebung zwingend erforderlich.
„`