CVE-2026-78137 High CVSS 7.5/10

đźź  CVE-2026-78137: High Schwachstelle

CVE-2026-78137
7.5/10
High
Nein
Various
Network

„`html




CVE-2026-78137 – StoreGrowth WordPress Plugin

CVE-2026-78137: PreisvalidierungslĂĽcke im StoreGrowth WordPress Plugin

Zusammenfassung

Das StoreGrowth WordPress Plugin in Versionen vor 2.1.2 enthält eine kritische Sicherheitslücke in der Preisvalidierung. Unauthentizierte Angreifer können Produkte mit manipulierten Preisen in den Warenkorb legen. Diese Manipulation bleibt bis zur Kasse bestehen, insbesondere wenn die BOGO-Angebotsfunktion aktiviert ist.

Betroffene Systeme

  • StoreGrowth WordPress Plugin < 2.1.2
  • WordPress-Installationen mit aktiviertem StoreGrowth Plugin
  • E-Commerce-Shops mit BOGO-Funktionalität

Technische Details

Angriffsvektor: Network (Netzwerk-basiert)
Authentifizierung erforderlich: Nein
CVSS-Score: 7.5 (High)

Die Vulnerabilität liegt in zwei unauthentifizierten Aktionen des Plugins, die die vom Browser übermittelten Produktpreise nicht validieren. Angreifer können diese Lücke ausnutzen, um:

  • Beliebige Preise fĂĽr Produkte festzulegen
  • Produkte mit Nullpreisen hinzuzufĂĽgen
  • Negative Preise einzuschleusen (Gutschriften)
  • Manipulationen durch das Checkout-System zu transportieren

Die fehlende Servervalidierung ermöglicht es dem Angreifer, direkt mit den API-Endpoints zu kommunizieren und Preisdaten zu manipulieren, ohne dass das Frontend-Interface umgangen werden müsste.

Empfohlene Massnahmen

  • Sofortige Aktion: Plugin auf Version 2.1.2 oder höher aktualisieren
  • BOGO-Funktion deaktivieren, sofern kein Patch verfĂĽgbar ist
  • Transaktionslogs auf verdächtige Preisabweichungen prĂĽfen
  • Web Application Firewall (WAF) implementieren zur Anomalieerkennung
  • Benutzer ĂĽber potenzielle Sicherheitsrisiken informieren
  • Zahlungsgateway-PrĂĽfmechanismen verschärfen

Bewertung

Mit einem CVSS-Score von 7.5 handelt es sich um eine hochgradige Sicherheitslücke mit direktem finanziellem Schadenpotential. Das Fehlen eines verfügbaren Patches erfordert umgehend administrative Gegenmaßnahmen. Die Kombination aus fehlender Authentifizierung und direktem Zugriff auf geschäftskritische Funktionen macht eine schnelle Behebung zwingend erforderlich.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-78137-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 29.08.2026
Alle CVEs ansehen