„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-3462 betrifft das WordPress-Plugin Frisbii Pay in allen Versionen bis einschließlich 1.8.9. Die Schwachstelle ermöglicht es authentifizierten Benutzern mit Subscriber-Level-Rechten oder höher, durch fehlende Capability-Checks unberechtigt CSV-Daten hochzuladen und kritische WooCommerce-Daten zu manipulieren.
Betroffene Systeme
Das WordPress-Plugin Frisbii Pay ist in den Versionen bis 1.8.9 betroffen. Die Vulnerabilität kann auf jedem WordPress-System ausgenutzt werden, auf dem das Plugin installiert und aktiviert ist. WooCommerce-Installationen mit Frisbii Pay sind besonders gefährdet, da Payment-Tokens und Order-Meta-Daten kompromittiert werden können.
Technische Details
Die anfälligen Funktionen sind ‚upload_csv‘ und ‚process_batch‘. Sie fĂĽhren keine ausreichenden Capability-Checks durch, um zu validieren, ob ein Benutzer berechtigt ist, diese Operationen auszufĂĽhren. Dies erlaubt es Attackern, beliebige CSV-Dateien hochzuladen und zu verarbeiten.
Ein Angreifer mit Subscriber-Status kann gezielt:
- WooCommerce-Payment-Tokens überschreiben oder löschen
- Postmeta-Einträge manipulieren
- Order-Meta-Daten verändern
Dies führt zu Datenverlust, Zahlungsausfällen und möglichen Betrugsfällen. Der Angriffsvektor ist Netzwerk-basiert und erfordert nur eine gültige Authentifizierung.
Empfohlene Massnahmen
Da zum aktuellen Zeitpunkt kein offizieller Patch verfĂĽgbar ist, werden folgende SofortmaĂźnahmen empfohlen:
- Plugin deaktivieren oder deinstallieren, falls nicht zwingend erforderlich
- Benutzerrechte ĂĽberprĂĽfen und Subscriber-Konten limitieren
- CSV-Upload-Funktionalität durch Web Application Firewall (WAF) blockieren
- Regelmäßige Datenbank-Backups durchführen
- Zugriffslogs auf verdächtige Aktivitäten überwachen
- Plugin-Updates regelmäßig kontrollieren
Bewertung
CVSS-Score: 6.5 (Medium)
Die Schwachstelle wird als Medium-Kritikalität eingestuft. Obwohl Authentifizierung erforderlich ist, ermöglicht die Sicherheitslücke erhebliche Datenmanipulation und könnte zu finanziellen Verlusten führen. Besitzergreifende Maßnahmen werden dringend empfohlen.
„`