„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-18603 betrifft das WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ in Versionen vor 1.3.4.34. Das Plugin weist kritische Autorisierungsmängel auf, die es unauthentizierten Benutzern ermöglichen, auf sensible Bestelldaten zuzugreifen und Warenkörbe zu manipulieren. Der CVSS-Score von 6.5 klassifiziert die Vulnerability als Medium-Severity-Schwachstelle.
Betroffene Systeme
- PiWeb Cancel order / Refund request for WooCommerce Plugin < 1.3.4.34
- WordPress-Installationen mit aktiviertem betroffenen Plugin
- WooCommerce-basierte E-Commerce-Plattformen
- Alle Betriebssysteme, auf denen WordPress betrieben wird
Technische Details
Die Vulnerability resultiert aus fehlenden Authorization- und Ownership-Checks in der Funktionalität zum Hinzufügen von Bestellinhalten zum Warenkörb. Angreifer können:
- Bestellinhalte fremder Kunden einsehen und offenlegen
- Warenkörbe authentifizierter Nutzer via manipulierte Links leeren und neu befüllen
- Keine Authentifizierung erforderlich (Netzwerk-basierter Angriffsvektor)
Das Plugin validiert nicht ausreichend, ob der anfragende Benutzer berechtigt ist, auf die angeforderten Bestelldaten zuzugreifen oder den Warenkörb zu manipulieren.
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: Plugin deaktivieren und entfernen, bis ein Patch verfĂĽgbar ist
- Aktualisierung: Auf Version 1.3.4.34 oder höher updaten, sobald erhältlich
- Monitoring: Verdächtige Aktivitäten in WooCommerce-Logs überwachen
- Datenschutz: Betroffene Kunden über mögliche Dateneinsicht informieren
- Alternative: Äquivalente Plugins mit besserer Sicherheitshistorie evaluieren
Bewertung
CVSS 6.5 (Medium): Die Schwachstelle ermöglicht Informationsoffenbarung und Manipulation von Benutzerdaten, erfordert jedoch keine komplexe Exploitation. Da derzeit kein offizieller Patch vorliegt, ist eine umgehende Handlung erforderlich, um Datenschutzverletzungen zu verhindern.
„`