„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-9702 betrifft das InPost PL WordPress-Plugin in Versionen vor 1.9.1. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, die Paketlocker-Lieferziele von WooCommerce-Bestellungen ohne Gültigkeitsprüfung zu manipulieren. Dadurch können Versandziele laufender oder in Bearbeitung befindlicher Bestellungen stillschweigend umgeleitet werden.
Betroffene Systeme
Das InPost PL WordPress-Plugin in allen Versionen vor 1.9.1 ist anfällig. Die Schwachstelle betrifft WordPress-Installationen mit aktiviertem WooCommerce-Integration und dem betroffenen Plugin. Alle Versionslinien unterhalb von 1.9.1 sind betroffen. Eine Patch ist derzeit nicht verfügbar.
Technische Details
Die Vulnerability liegt in der fehlenden Request-Validierung bei der Aktualisierung von Paketlocker-Zieladressen. Das Plugin überprüft nicht, ob die Anfrage vom legitimen Käufer stammt. Ein Angreifer kann beliebige POST-Requests ohne Authentifizierung an die entsprechenden API-Endpoints senden und dadurch Bestellungen manipulieren. Die Attacke erfolgt über das Netzwerk (CVSS-Vektor: Network) und erfordert keine Authentifizierung oder Benutzerinteraktion.
Empfohlene Massnahmen
- Sofortiges Deaktivieren des InPost PL Plugins bis zur VerfĂĽgbarkeit einer patchierten Version
- Überprüfung von Bestellungsänderungen in der letzten Zeit auf verdächtige Versandzieländerungen
- Implementierung von zusätzlichen CSRF-Tokens und Authentifizierungsprüfungen auf Anwendungsebene
- Monitoring der Plugin-Updates für Version 1.9.1 oder höher
- Regelmäßige Audit-Logs überprüfen auf unautorisierte Anfragen
Bewertung
Mit einem CVSS-Score von 7.5 (High) ist diese Sicherheitslücke kritisch für E-Commerce-Betreiber. Die fehlende Authentifizierung kombiniert mit netzwerkbasiertem Zugriff macht eine schnelle Remediation erforderlich. Die Abwesenheit eines Patches verschärft die Situation erheblich.
„`