„`html
CVE-2026-18233: Authentifizierungsprobleme im MStore API WordPress Plugin
Zusammenfassung
Das MStore API WordPress Plugin in Versionen vor 4.21.1 weist eine kritische Authentifizierungslücke auf. Die Schwachstelle ermöglicht es authentifizierten Benutzern mit minimalen Berechtigungen (Subscriber-Rolle), willkürliche Bestellungen als abgeschlossen und bezahlt zu markieren. Dies erfolgt ohne Validierung der Bestellzugehörigkeit und ohne tatsächliche Zahlungsvorgänge.
Betroffene Systeme
Das MStore API WordPress Plugin ist in folgenden Versionen anfällig:
- Alle Versionen vor 4.21.1
- WordPress Installationen mit aktivem MStore API Plugin
- E-Commerce-Plattformen auf WordPress-Basis mit Integration dieses Plugins
Technische Details
Der Schwachstelle liegt eine fehlende Autorisierungsprüfung zugrunde. Der betroffene Delivery-Endpoint validiert nicht, ob die anfragende Person berechtigt ist, die Bestellung zu modifizieren. Angreifer können durch einfache API-Aufrufe mit gültigen Authentifizierungstokens beliebige Order-IDs manipulieren.
Angriffsvektor: Network (Netzwerk-basiert)
CVSS-Score: 6.5 (Mittel)
VerfĂĽgbarkeit: Kein Patch vorhanden
Empfohlene Massnahmen
- Plugin-Updates auf Version 4.21.1 oder höher durchführen, sobald verfügbar
- Bis zur VerfĂĽgbarkeit eines Patches: Plugin deaktivieren oder entfernen
- Benutzerberechtigungen überprüfen und einschränken
- API-Logs auf verdächtige Aktivitäten analysieren
- Web Application Firewall (WAF) konfigurieren zur Blockade verdächtiger API-Anfragen
- Bestellbestände regelmäßig auditieren
Bewertung
Die Schwachstelle stellt ein erhebliches Geschäftsrisiko dar. Durch die fehlende Validierung können Betrüger Bestellungen manipulieren, was zu finanziellem Schaden und Datenschutzproblemen führt. Die breite Zugänglichkeit (bereits authentifizierte Subscriber-Benutzer) erhöht das Risiko signifikant. Sofortige Massnahmen sind erforderlich.
„`